Идентификатор сессии + смена пароля, лучшие практики - PullRequest
0 голосов
/ 17 февраля 2020

в нашем интернет-магазине (Java, Hybris) у пользователя есть возможность сменить пароль. В соответствии с наилучшей практикой уязвимостей мы должны изменить SessionId или оставить старый или, возможно, создать новый Session? Какое лучшее решение?

1 Ответ

1 голос
/ 18 февраля 2020

A Пользователь хочет сбросить пароль, когда

  • Подозревает взлом учетной записи
  • Регулярно изменяет пароль, думая о практике или принуждении к безопасности со стороны системной политики

Я бы предложил выйти из всех текущих сеансов пользователя при сбросе пароля. Также рекомендуется внедрить механизм подтверждения личности пользователя, например, безопасный код SMS / электронная почта, сброс пароля по электронной почте и т. Д. c. Что делает различие между законным пользователем и злоумышленником.

Да, это может быть неудобно для пользователя.

Подробнее подробный ответ .

...