Хотя я могу повторять некоторые ответы, я чувствую себя обязанным ответить, потому что у нас недавно были некоторые проблемы с неисправными инструментами восстановления пароля. Один из личных аккаунтов моего коллеги был взломан, что позволило скомпрометировать наши доменные приложения в Google. Из-за невостребованных незашифрованных паролей и глупых вопросов по восстановлению паролей, которые можно было гуглить, были скомпрометированы и другие учетные записи.
Достаточно сказать, что я твердо привержен ссылкам по электронной почте, срок действия которых истекает через 4 часа . Я сидел там в течение 4 часов, войдя в один из наших аккаунтов после получения ссылки, убедившись, что она по-прежнему бескомпромиссна. 24-48 часов было бы слишком долго, чтобы сделать это. 4 часа было слишком долго. Случайно сгенерированный пароль, который пользователь должен изменить при следующем входе в систему, является вторым лучшим, но он полностью зависит от того, как пользователь фактически вошел в систему. Пароль изменяется навсегда, тогда как если пользователь ничего не делает со ссылкой, пароль не быть сброшен.
Не существует идеального решения в отношении отдельного человека, который хочет поставить под угрозу вашу систему. Есть лучшие решения, чем другие.