我通常通过发送包含以下内容的链接来实现密码重置功能:
http://example.com/pwreset?id=userId&resetToken=superSecretResetToken
在我的pwreset
页面上,我通常会向第三方请求一些资源。referer
据我了解,由于此时我的 URL 中有敏感信息,因此可能会在发出请求时在标头中向这些第三方透露。
虽然我信任这些方,但我希望他们看不到 URL,这些 URL 将使他们能够重置密码或将这些信息记录在他们的终端上,并且在他们的系统受到损害时可用。
几个问题:
- 是否可以实现包含第三方资源的密码重置页面而不披露
referer
? - 除了第三方,这些信息还能在哪里看到(如果有的话)?