случае восстановления отпралялась срока восстановления. Это был пароль, время и юзер зашифрованные симметрично. Такой токен. Т. Е. Можно было не хранить временный токен в базе. Чтобы сильно не менять думаю заменть пароль на хеш который хранится вмето пароля. И когда юзер приходит по ссылке разшифровывать и сверять хеши. Есть тут засада? Чем хуже генерации рандомного токена? Не хочу сильно менять алгоритм, система довольно большая и старая
не знаю в чем тут засада. Стандартная практика шифрования паролей
Обсуждают сегодня