我是plaintextoffenders.com的联合创始人之一。我们最近收到了一份我不确定是否有攻击手段的提交。有问题的网站是托管/VPS/等。公司。
一旦有人点击忘记密码,就会向用户的电子邮件地址发送一封电子邮件。它指定了一个密码重置地址(好),它的时间限制为 15 分钟(非常好),但还包含用户在这 15 分钟内的临时密码(嗯?)。
虽然这显然并不表明他们以纯文本形式存储密码,但它让我思考发送临时密码以及限时重置链接是否有任何安全隐患。
更新:在阅读了您的回答并仔细阅读了电子邮件的措辞后,我发现提供的密码不是重置后的临时密码,而是点击重置链接后将永久使用的密码。这符合我们的职责,该帖子将被发布。谢谢大家的答案!