Kom ihåg mig?
Home Menu

Menu


Aktiveringsmail och Återställa lösenord

 
Ämnesverktyg Visningsalternativ
Oläst 2010-08-11, 12:50 #1
Oskar G Oskar G är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Dec 2007
Inlägg: 659
Oskar G Oskar G är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Dec 2007
Inlägg: 659
Standard Aktiveringsmail och Återställa lösenord

Jag har två frågor om UI/UE.

1. Varför bör man ha aktiveringsmail, eller bör man? Det gäller en tjänst som är svår att missbruka.

Man spar ju mycket tid för användaren om man skippar aktiveringssteget.

Jag kan se poängen för att återställa lösenord och sånt, men det skadar ju användaren mer än vår tjänst om de fyller i en falsk adress.

2. När man återställer lösenord, bör man skicka lösenordet i klartext eller en återställningslänk? Många återställningslänkar skickar ju ändå det nya lösenordet i klartext via mail.
Oskar G är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-11, 12:58 #2
najks avatar
najk najk är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Oct 2005
Inlägg: 1 224
najk najk är inte uppkopplad
Har WN som tidsfördriv
najks avatar
 
Reg.datum: Oct 2005
Inlägg: 1 224
Citat:
Ursprungligen postat av Oskar G Visa inlägg
2. När man återställer lösenord, bör man skicka lösenordet i klartext eller en återställningslänk? Många återställningslänkar skickar ju ändå det nya lösenordet i klartext via mail.
Skicka en engångsåterställningslänk där användaren får sätta sitt egna lösenord med vissa krav på säkerhet, minst X tecken, X siffror och X tecken? Lägg den länken på en https sida.

Personligen gillar jag inte sidor som mailar lösenord, speciellt sådana som påminner om att jag har ett konto hos dem och mitt lösenord är blabla.. ush
najk är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-11, 13:00 #3
henning henning är inte uppkopplad
Medlem
 
Reg.datum: Dec 2005
Inlägg: 172
henning henning är inte uppkopplad
Medlem
 
Reg.datum: Dec 2005
Inlägg: 172
Citat:
Ursprungligen postat av Oskar G Visa inlägg
Jag har två frågor om UI/UE.

1. Varför bör man ha aktiveringsmail, eller bör man? Det gäller en tjänst som är svår att missbruka.

Man spar ju mycket tid för användaren om man skippar aktiveringssteget.

Jag kan se poängen för att återställa lösenord och sånt, men det skadar ju användaren mer än vår tjänst om de fyller i en falsk adress.
Aktiveringsmail är väl bra ifall man vill säkerställa att användaren har skrivit in rätt e-postadress när han/hon registrerade sig.

Citat:
Ursprungligen postat av Oskar G Visa inlägg
2. När man återställer lösenord, bör man skicka lösenordet i klartext eller en återställningslänk? Många återställningslänkar skickar ju ändå det nya lösenordet i klartext via mail.
Nej, du bör ALDRIG skicka ut lösenordet i klartext. Och eftersom jag hoppas att du hashar lösenordet i databasen så kan du heller inte göra på det!!! Det är en säkerhetsaspekt att inte lagra lösenord i klartext och då KAN du heller självfallet INTE skicka ut dessa i klartext.

/H
henning är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-11, 13:42 #4
Jimmits avatar
Jimmit Jimmit är inte uppkopplad
Flitig postare
 
Reg.datum: Sep 2009
Inlägg: 453
Jimmit Jimmit är inte uppkopplad
Flitig postare
Jimmits avatar
 
Reg.datum: Sep 2009
Inlägg: 453
Citat:
Ursprungligen postat av henning Visa inlägg
Nej, du bör ALDRIG skicka ut lösenordet i klartext. Och eftersom jag hoppas att du hashar lösenordet i databasen så kan du heller inte göra på det!!! Det är en säkerhetsaspekt att inte lagra lösenord i klartext och då KAN du heller självfallet INTE skicka ut dessa i klartext.

/H
Alltså, han behöver ju inte lagra det i databasen i klartext, han kan ju skicka ut lösenordet via mail i klartext innan han hashar det. Eller har jag fel? För om någon väl tagit sig in i mailen spelar det ju ingen roll om det kommer en aktiveringslänk eller ett lösenord i klartext, då är ju skadan redan skedd. Sen beror det ju på om han sparar mailen han skickar också såklart.
Jimmit är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-11, 13:51 #5
henning henning är inte uppkopplad
Medlem
 
Reg.datum: Dec 2005
Inlägg: 172
henning henning är inte uppkopplad
Medlem
 
Reg.datum: Dec 2005
Inlägg: 172
Citat:
Ursprungligen postat av Jimmit Visa inlägg
Alltså, han behöver ju inte lagra det i databasen i klartext, han kan ju skicka ut lösenordet via mail i klartext innan han hashar det. Eller har jag fel? För om någon väl tagit sig in i mailen spelar det ju ingen roll om det kommer en aktiveringslänk eller ett lösenord i klartext, då är ju skadan redan skedd. Sen beror det ju på om han sparar mailen han skickar också såklart.
Ahh, sorry. Uppfattade så att han skulle skicka ut gamla lösenordet per e-post, men det här var ju ett nyskapat. Då spelar det väl inte riktigt lika mycket roll.

Man skulle kunna tänka sig att om man har en återaktiveringslänk i mailet så kan den leda till en https-sida, vilken skulle innebära att lösenordet överförs krypterat till användaren, men om man mailar det direkt så finns ingen möjlighet att kryptera överföringen.

En sak man kan komma ihåg är att ifall man direkt byter lösenord (och skickar ut det per mail) när någon säger att dom glömt lösenordet är att folk kan jävlas och byta lösenord för annat folk genom att bara skriva in en annan persons användar-id i formuläret. I fallet med en återaktiveringslänk så byts inte lösenordet förrän länken används och därmed kan inte lösenordet bytas ut av någon annan än den som kommer åt e-posten.

Det är visserligen inte någon större risk att kontot kommer i orätta händer, men själv så skulle jag tycka det vore jäv**gt irriterande ifall ni andra skulle nolla mitt lösenord mot ett slumpat med jämna mellanrum... ;-D

/H.

Senast redigerad av henning den 2010-08-11 klockan 14:02 Anledning: La till lite extra text...
henning är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-11, 14:08 #6
Josef C Josef C är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2010
Inlägg: 7
Josef C Josef C är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2010
Inlägg: 7
Jag tycker det är extremt otrevligt när man får ett mail med ett lösenord i klartext. Dels för att man får ett mail som skickas okrypterat men framförallt för att man vet att de som tillhandahåller tjänsten kan få ut lösenorden i klartext (behöver inte betyda att de sparas i klartext).
Hela poängen med ett lösenord är ju att ingen utom du själv ska veta om det.
Josef C är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-11, 18:07 #7
StefanBergfeldts avatar
StefanBergfeldt StefanBergfeldt är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2004
Inlägg: 1 535
StefanBergfeldt StefanBergfeldt är inte uppkopplad
Bara ett inlägg till!
StefanBergfeldts avatar
 
Reg.datum: Sep 2004
Inlägg: 1 535
Om du glömmer lösenordet på en av sajterna jag jobbar med, så får du ett nytt tillfälligt lösenord via mailen. Det lösenordet går bara att använda EN gång och INOM 48 timmar. Använder du inte det tillfälliga lösenordet så är det fortfarande det gamla som gäller.

Tyvärr är många användare inte så klipska, så trots att de efter inloggning med det tillfälliga lösenordet kommer till en sida där de uppmanas att byta lösenord för att kunna logga in nästa gång, så hoppar dom över det. Alltså har de kvar det lösenord de inte kunde från början, och det tillfälliga är förbrukat, och de kan fortfarande inte logga in.
StefanBergfeldt är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-12, 01:38 #8
Jines avatar
Jine Jine är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Feb 2005
Inlägg: 1 032
Jine Jine är inte uppkopplad
Har WN som tidsfördriv
Jines avatar
 
Reg.datum: Feb 2005
Inlägg: 1 032
1. Är du i behov av att användarna MÅSTE ha äkta mailadresser (eller har mailadress som ett krav) - så ja, aktiveringsmail är bra.

2. Jag röstar på detta senario:

1) Användaren fyller i sin mail ELLER användarnamn
2) Mail skickas, med HTTPS engångslänk som är aktiv i 24/48h.
3) Väl på sajten får jag ange ett eget lösenord innan jag kommer vidare, minst 8 tecken och stora/små bokstäver och en siffra ELLER symbol.

Lösenordet finns aldrig i klartext, går ej bli av med lösenordet via ett hackat mailkonto, användaren slipper konstiga genererade lösenord, användaren väljer själv ett lösenord, etc.
Simpelt, säkert och funktionsdugligt.
Jine är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-12, 09:46 #9
Magnus_A Magnus_A är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2006
Inlägg: 2 604
Magnus_A Magnus_A är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2006
Inlägg: 2 604
Aktiveringsmail är bra för alla tjänster som kommer att skicka mail lite då och då, främst nyhetsbrev men även andra tjänster skickar mail.

Om man ska skicka lösenord/ aktivering/skapa nytt lösenord tycker jag hänger på vilken sekretessnivå som tjänsten behöver.
Ska man byta lösenord på en mailtjänst ska det krävas betydligt mer än en random sida där man inte har annat än användarinställningar knutet till sitt konto. I det läget kan man hantera lösenord lite lösare än en tjänst där man hanterar mer personliga uppgifter.
Magnus_A är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-19, 22:56 #10
Oskar G Oskar G är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Dec 2007
Inlägg: 659
Oskar G Oskar G är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Dec 2007
Inlägg: 659
Tack för alla bra svar!

Det va dock aldrig aktuellt att lösenorden skulle lagras i klartext. Att man får fylla i ett nytt lösenord på webbsidan låter som en bra lösning.
Oskar G är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 14:31.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017