ich setze gerade eine Passwort vergessen Funktion anhand von Microsoft Beispielen um LINK
Dort wird folgender Satz empfohlen:
Zitat |
"The method fails silently if the user email has not been confirmed. If an error was posted for an invalid email address, malicious users could use that information to find valid userId (email aliases) to attack." |
Man soll also den User nicht darüber informieren, dass eine Mail an ihn rausgeschickt wurde, bzw. eine bekannte Rückmeldung wie "Deine Email ist uns nicht bekannt" soll nicht stattfinden. Finde ich etwas userunfreundlich. Manchmal weiß der Benutzer ja auch nicht mehr, mit welcher E-Mail er sich angemeldet hat. Wie handhabt ihr das?
Des weiteren wird auch erst eine Mail rausgeschickt, wenn die Email zuvor bestätigt wurde. Ist das auch sinnvoll? Auch hier ist es möglich, dass der User sich nur kurz angemeldet hat, auf der Seite noch nichts getätigt hat und das erst eine Woche später tut. Da hat er dann sein gewähltes PW vergessen und kann es nicht erneut resetten, da er eventuell bei der letzten schnellen Anmeldung seine Mail nicht bestätigt hatte. Wie seht ihr das?