似乎plaintextoffenders.com认为发送明文恢复密码是错误的。相反,设置密码的链接更好。但是有什么区别呢?如果用户点击链接并设置密码,或获取密码、登录并更改密码,危险似乎是一样的。如果有人在点击链接或登录和更改密码之间截获电子邮件 - 他们都可以冒充用户。
为了清楚起见,我指的是一个新的临时密码。只有密码哈希(PBKDF2、scrypt、...)存储在服务器上。
编辑
既然有人问我为什么我认为plaintextoffenders 包含新密码,请看一下。目前,第5 个、第 6 个、第 7 个和第 8 个是明确的新密码。