Было отмечено, много раз в несколько потоков, и люди упоминали, что оно должно быть включено в новое программное обеспечение форума. У него не было он посвятил нить то (ну, теперь он делает). Я согласен; много взломов произойти из-за указанный недостаток, как хакеры когда-то получили доступ к учетной записи можно просто изменить адрес электронной почты и пароль.
Аспекты безопасности должны быть реализованы непосредственно в этом форуме версии. Я чувствую, ждет еще один год, только для этих столь необходимых обновлений безопасности было бы слишком долго.
Компоновка, аватары и производительность может прийти на более поздний срок. Безопасность должна прийти завтра.
Согласовано; безопасность важна, особенно так на форуме, посвященные криптографии. Хотя это можно восстановить счета после того, как их электронная почта была изменена, процесс является громоздким и трудоемким. Я уверен, плагин для проверки электронной почты уже существует для SMF, но это не было бы особенно трудно создать самостоятельно, если это необходимо (сгенерировать ключ сброса пароля и сохранить его в базе данных, отправить по электронной почте, аннулирует неиспользованные ключи после ~ 24 часа).
Это будет полагаться очень сильно на автоматизацию, которая имеет собственную уязвимость.
На данный момент нет никакой проверки электронной почты требуется для изменения сообщений электронной почты учетной записи; кто с паролем может изменить адрес электронной почты, чтобы все, что они выбрали, без подтверждения требуется. Восстановив контроль над учетной записью потребуется тот же процесс ручного, но электронная почта проверка сделает его более трудным для счетов, которые будут украдены, в первую очередь, требуя подтверждения от второго фактора, прежде чем разрешить его (и, следовательно, путь для первоначального владельца в сброс пароля учетной записи), чтобы изменить.
До тех пор пока нет никаких уязвимостей в системе подтверждения адреса электронной почты (который должен быть достаточно легким, чтобы обеспечить, это обычная практика для многих сайтов, и относительно просто реализовать), то единственный недостаток будет люди, покупающих и продающих счета, которые придется добавить еще один шаг к их процессу.