我最近跳上了一个未命名的电子邮件服务的炒作,目前我正在更新我在各个网站上的所有帐户,以便从谷歌的 Gmail 中获取我的大部分(未来)数据。
在这次冒险中,我遇到了一些更改您的电子邮件地址的用户流程,我想分享这些用户流程(“许多”或“一些”之类的数量纯粹是主观的,我没有计算在内):
无话可问
电子邮件地址刚刚更改,没有任何确认电子邮件、第二次密码检查或拼写检查(两个输入字段)。电子邮件地址是此帐户的主要登录方法,其中包含一些敏感数据。如果他们更改电子邮件地址并随后更改我的密码,则不会阻止任何具有恶意意图的人接管我的帐户。
确认新电子邮件
我觉得大多数平台使用的方法:您将收到一封确认电子邮件到您提供的新地址。这将确保您正确输入电子邮件,但不会阻止任何人更改主要登录方法。
通过旧地址确认
很少有平台会向旧地址发送电子邮件以检查我是否是该帐户的实际所有者。如果我点击邮件中的链接或输入他们发给我的号码,地址就会改变。
通过旧地址和新地址确认
就在我不得不用我的旧地址确认我是该帐户的所有者并收到另一封电子邮件到新地址以检查它是否确实存在时。
回过头来看,感觉就像通常的 UX 与安全冲突。虽然方法 1 提供了最舒适的流程,但正如已经指出的那样,我认为它存在最多的问题。必须确认旧地址和新地址有点麻烦,但这是列出的将用户帐户掌握在自己手中的最佳方式。
还有其他我不知道的常用方法吗?通常认为最佳实践是什么?