我目前正在研究密码重置流程。我们决定将密码重置链接通过电子邮件发送到用户的注册电子邮件,并允许他们遵循该链接并输入他们选择的新密码。
我们想到的当前实现提供了一次性使用令牌,但没有超时功能。目前,我对此事所做的研究似乎表明,让这些令牌过期在某种程度上比不过期更安全。然而,人们并没有说明为什么会这样。
有人可以提供一个用例,其中该令牌(虽然仍然是一次性使用)不会过期将是有害的安全明智的?
其他详细信息: 我很清楚发送密码重置链接不是处理此问题的最安全方法。理想情况下,我们不希望将这种安全性混淆给电子邮件提供商。但是,我们已决定使用密码重置链接。我们只是想确定我们是否希望它过期。有关此事的更多信息: