ho tentennato un bel po' prima di scrivere questo post: sinceramente non sapevo in che sezione inserirlo.
problema: devo inserire un servizio di ricorda password all'interno del mio sito. la sezione prevede l'iscrizione tramite (minimo) nome, cognome, email e password ed il login tramite cognome, email e password. il servizio ricorda password richiede l'email ed il cognome e nel caso trovi i due dati (coincidenti) nel database invia la password all'indirizzo richiesto.
secondo voi è un metodo sicuro? dovrei richiedere l'autenticazione all'atto dell'iscrizione?
se chiedessi l'autenticazione pero' sorgerebbero due problemi:
1) se richiedo il click su di un link o il copia-incolla del link inviato via mail nella barra indirizzi del browser mi ritroverei con delle variabili in chiaro (dovrei per forza autenticare l'utente tramite la querystring). ma per essere sicuro che non si tratti di una bufala dovrei inviare come minimo un parametro di sicurezza, come il numero di sessione, il quale potrebbe facilmente essere identificato. se agissi così, inoltre
2) l'utente potrebbe iscriversi e poi chiudere la sessione del browser. in questo caso mi salterebbe l'autenticazione, anche se corretta da parte dell'utente!
come devo fare?![]()

Rispondi quotando
