в голове идея сделать у юзера в бд поле с кодом каким-нибудь гуидом, и цеплять его к ссылке на восстановления пароля , а там забирать из квери параметра и сравнивать. Но что-то мне кажется это лажа
Чаще всего это страница, где вводишь почту, и туда письмо падает со ссылкой на восстановление, где ты вводишь новый пароль И эта ссылка конечно будет содержать какой-то токен или около того для идентификации
Примерно так и делаю , ввел почту, сгенерил ссылку отправил на указанный адрес, в ссылке гуид рандомный. Если откровенной дырки в безопасности нет то так и оставлю думаю , один фиг больше для себя делаю и понимания как с вебом работать
Я только что глянул, у нас ссылка от Identity Server содержит ?email=…&token=<jwt_here>
Обсуждают сегодня