Есть много похожих вопросов, но я этого не видел:
Я использую электронные письма пользователей для имени пользователя - поскольку они уникальны, но запоминаются (не показаны).
И send_a_new_random_password для «поиска».
НО, это позволило бы недовольному бывшему снова и снова менять пароль пользователя: (
Чтобы обойти это (вот оно), я хочу иметь 2 "правильных" пароля в пользовательской записи
- ПАРОЛЬ и новый ПАРОЛЬ (оба хешируются с PHPass 0.3)
При следующем успешном входе в систему (проверяя оба) я сохраняю использованный в качестве ПАРОЛЯ и дам дамп newPASSWORD - таким образом, делая процесс click_this_obscure_URL_to_enable необоснованным:)
Я что-то пропускаю?