Когда я был в ВВС, у нас было правило безопасности: при установке или сбросе паролей не отправляйте идентификатор пользователя и пароль в одном письме. Таким образом, если кто-то перехватывает электронные письма, отслеживающие пароли, он должен успешно перехватить ОБА электронные письма и иметь возможность подключить их, чтобы нарушить безопасность.
Я видел много сайтов, которые используют «перейдите по этому URL для сброса пароля». Может быть, я что-то упускаю - я не претендую на звание эксперта по безопасности - но я не понимаю, насколько это безопаснее, чем просто придумывать новый временный пароль и отправлять его. Если хакер перехватывает электронное письмо, почему он не может перейти по этой ссылке и увидеть новый пароль, как это мог бы сделать законный пользователь? Для меня это выглядит как дополнительная проблема для пользователя без повышения безопасности.
Кстати, поздравляю, что НЕ используете секретные вопросы. Логика этого устройства ускользает от меня. На заре компьютерной безопасности мы говорили людям: «НЕ создавайте пароль, который представляет собой информацию о себе, которую хакер может обнаружить или угадать, например, название вашей средней школы или ваш любимый цвет. Хакер может чтобы найти название вашей средней школы, или даже если они не знают вас или ничего о вас не знают, если вы все еще живете рядом с тем местом, где вы ходили в школу, они могут получить его, попробовав местные школы, пока не столкнутся с ним. небольшое количество вероятных любимых цветов, чтобы хакер мог догадаться об этом. И т.д. Вместо этого пароль должен представлять собой бессмысленную комбинацию букв, цифр и знаков препинания ». Но теперь мы также говорим им: «Но! Если вам трудно вспомнить эту бессмысленную комбинацию букв, цифр и знаков препинания, нет проблем! Возьмите некоторую информацию о себе, которую вы можете легко запомнить - например, название вашей средней школы». или ваш любимый цвет - и вы можете использовать его в качестве ответа на «секретный вопрос», то есть в качестве альтернативного пароля. "
Действительно, вопросы безопасности делают хакера еще проще, чем если бы вы просто выбрали неверный пароль для начала. По крайней мере, если вы просто использовали часть личной информации для своего пароля, хакер не обязательно будет знать, какую часть личной информации вы использовали. Вы использовали имя своей собаки? Дата вашего рождения? Ваш любимый вкус мороженого? Он должен попробовать все из них. Но с вопросами безопасности мы сообщаем хакеру, какую именно личную информацию вы использовали в качестве пароля!
Вместо того чтобы задавать секретные вопросы, почему бы нам просто не сказать: «Если вы забыли свой пароль, он отображается в нижней части экрана. Если вы пытаетесь взломать чужой аккаунт, вы абсолютно запрещено прокручивать вниз ". Это было бы лишь немного менее безопасно.
Чтобы вы не удивились, когда сайты спрашивают меня о городе, в котором я родился, или о производителе моей первой машины, я не даю точного ответа на этот вопрос. Я даю бессмысленный пароль.