Zurück   Flashforum > Flash und Server > PHP und MySQL

Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 15-08-2007, 08:12   #1 (permalink)
Taufrisch
 
Benutzerbild von Dennis
 
Registriert seit: Jun 2001
Ort: Berlin
Beiträge: 2.042
"passwort vergessen"-script

ich möcht für eine community-site gern ein script bauen, wo ein user, der sein passwort vergessen hat, dieses anfordern kann. anhand eines mail-adressen-vergleichs kann man das ja machen. nur habe ich die passwörter md5-codiert in der datenbank stehen.
wie funktioniert das grundsätzlich mit dieses automatischen passwort-anforderungen?
Dennis ist offline   Mit Zitat antworten
Alt 15-08-2007, 08:38   #2 (permalink)
Banned
 
Registriert seit: Aug 2007
Beiträge: 73
bei md5 kodierten pw kannst du nur mittels generator - script ein neues pw vergeben dieses sowohl in der db speichern als auch per email an den user verschicken.

du kannst sie natürlich auch nochmal uncodiert speichern aber die codierung hat ja gerade denn sinn das keiner ans pw kommen soll der evtl über eine injection zugriff auf deine datenbank nehmen könnte, somit wäre es sehr unsicher

mfg
Medialist ist offline   Mit Zitat antworten
Alt 15-08-2007, 08:46   #3 (permalink)
Taufrisch
 
Benutzerbild von Dennis
 
Registriert seit: Jun 2001
Ort: Berlin
Beiträge: 2.042
stimmt. gut idee.

.vielen dank
.dennis
Dennis ist offline   Mit Zitat antworten
Alt 15-08-2007, 09:02   #4 (permalink)
Taufrisch
 
Benutzerbild von Dennis
 
Registriert seit: Jun 2001
Ort: Berlin
Beiträge: 2.042
hm. allerdings fällt mir grad auf, dass es da durchaus missbrauchspotenzial gäbe. besonders witzige leute könnten für andere das passwort anfordern und sich so nen tollen spass machen.

hab grad mal bei ebay geschaut. die wollen 2 von 3 sicherheitsfragen beantwortet haben. das ist ja aber auch nicht grad sehr originell ...
Dennis ist offline   Mit Zitat antworten
Alt 15-08-2007, 09:17   #5 (permalink)
Inventar
 
Benutzerbild von Nightflyer
 
Registriert seit: Jul 2002
Beiträge: 6.882
Eine Sicherheitsfrage reicht völlig
__________________
(\__/)
(='.'=)
(")_(")
Nightflyer ist offline   Mit Zitat antworten
Alt 15-08-2007, 09:24   #6 (permalink)
Banned
 
Registriert seit: Aug 2007
Beiträge: 73
also sicher könnten das besonders witzige leute machen...

aber dafür bräuchten sie erstmal die email adresse und den usernamen,

baue noch ein captcha ein damit kein brute force möglich ist

trotzdem ginge dann das neu passwort immer noch an die originakle in der datenbank gespeicherte email adresse, die dem original besitzer des kontos gehört.

du kannst auch noch eine "geheime antwort" einbauen, name der mutter, des deutschlehrers, der lieblings CD des haustieres...

mfg
Medialist ist offline   Mit Zitat antworten
Alt 15-08-2007, 12:11   #7 (permalink)
jetzt auch in digital!
 
Benutzerbild von .felix.
 
Registriert seit: Jul 2001
Beiträge: 1.047
Einfach in der eMail einen Link mitsenden, der angeklickt werden muss, um das neue Passwort zu aktivieren.
Wenn der User das Passwort selbst nicht angefordert hat, kann er die Mail ignorieren und löschen und sein altes Passwort bleibt aktiv.
__________________
felix
.felix. ist offline   Mit Zitat antworten
Alt 15-08-2007, 12:42   #8 (permalink)
Taufrisch
 
Benutzerbild von Dennis
 
Registriert seit: Jun 2001
Ort: Berlin
Beiträge: 2.042
letzteres klingt auch gut. ne neue spalte "vorläufiges passwort" anlegen halte ich für eine clevere idee.

.dannke
.dennis
Dennis ist offline   Mit Zitat antworten
Alt 15-08-2007, 13:55   #9 (permalink)
exestiert hier nicht
 
Registriert seit: Jun 2002
Ort: Osnabrück
Beiträge: 1.728
ich würds noch anders machen.

Ich weiß gerade nicht die seite, wo ich das gehsehen habe aber das läuft wie folgt ab:

- User fordert neues Passwort an
- User bekommt Mail mit bestätigungs Link (Sicherheitslink mit Schlüssel).
- User kann innerhalb von 24 Stunden auf den Link klicken und sein Passwort direkt in der Seite ändern.

Ich finde das Verfahren angenehmer, da man kein Zufalls Passwort bekommt.

Gruß Nils F.
__________________
<? if(!$success){ $try++; } ?>
~Es ist so grausam, dass der Intelligenz Grenzen gesetzt sind und der Dummheit keine.~

Werbung:
- Ajax File Manager ( KFM - Kae's File Manager )
Funkey ist offline   Mit Zitat antworten
Antwort

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
Pingbacks sind an
Refbacks sind an



Alle Zeitangaben in WEZ +1. Es ist jetzt 14:22 Uhr.

Domains, Webhosting & Vserver von Host Europe
Unterstützt das Flashforum!
Adobe User Group


Copyright ©1999 – 2012 Marc Thiele