¿Por qué volver a ingresar (o al menos confirmar) mi dirección de correo electrónico cuando hago clic en "Olvidé mi contraseña"?

0

En la mayoría de los formularios web, si no en todos, para iniciar sesión en un sitio, tiene el enlace de contraseña olvidada. Al hacer clic en el enlace, obtiene un formulario nuevo (generalmente en una página nueva) ya sea vacío (!) O con la dirección de correo electrónico que ingresó en el formulario de inicio de sesión, donde debe hacer clic nuevamente para que el sitio envíe el restablecimiento. enlace de contraseña.

Creo que lo que debería suceder es que cuando se hace clic sobre el enlace de contraseña olvidada, se envía automáticamente un enlace para restablecer la contraseña. Luego, el texto del enlace cambia a "Restablecer el enlace de la contraseña enviado a [email protected]" hasta que vuelva a ingresar una contraseña incorrecta.

¿Esto es peor de alguna manera que el procedimiento estándar, en cuanto a seguridad?

PS: El lado UX de la pregunta es aquí .

PS2: Estoy pensando en sitios donde tu nombre de usuario es tu dirección de correo electrónico (de la que hay muchos), de lo contrario, la respuesta de BadSkillz apunta a un riesgo de fuga de información muy válido que podría mitigarse al cambiar el mensaje.

    
pregunta Vinko Vrsalovic 20.08.2015 - 11:10
fuente

1 respuesta

1

Esto asegura (de alguna manera) que realmente eres el usuario asociado con la cuenta, al menos debes saber qué dirección de correo electrónico se usó para crear la cuenta.

El llenado automático de la dirección de correo electrónico ya podría darle a un atacante la oportunidad de obtener todas las direcciones de correo electrónico en la base de datos, solo solicite una nueva contraseña para cada cuenta que pueda imaginar. Lo mismo ocurre con el mensaje "se ha enviado un correo electrónico a [email protected]". Ahora tiene el correo electrónico asociado con la cuenta y el servidor le envió un correo electrónico. Imagina hacer eso 1,000,000 veces.

    
respondido por el BadSkillz 20.08.2015 - 11:22
fuente

Lea otras preguntas en las etiquetas