Toon posts:

[php+mySQL] Password Mailer

Pagina: 1
Acties:
  • 109 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik wil nu voor mijn site een password mailer maken voor mensen die hun password zijn krijtgeraakt.

Het is daarbij niet mogelijk om het password uit de database de halen en het op te sturen naar een gebruiker, het is namelijk md5 gecodeerd.

er moet dus een password worden gegenereerd en gestuurd worden per mail naar een user, maar het gegenereerde password mag alleen actief worden als de user klikt op een link die per mail wordt gestuurd.

Hetzelfde systeem ongeveer als bij de phpbb forums.
Ik zou dit misschien kunnen doen door een veld temppassword aan te maken in mijn tabel leden en dit pas als password te maken als er op die link wordt geklikt.

Maar vanaf het genereren tot het in gebruik nemen van het temppassword zit bij mij nog even een zwart gat. Iemand die een idee heeft hoe ik dit kan doen. :?

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

gewoon altijd een nieuw pass maken en in de db vrotten en aan de user het origineel mailen
niet moeilijk doen met tempzooi volgens mij

Doet iets met Cloud (MS/IBM)


Verwijderd

gewoon een nieuw wachtwoord mailen. In de mail een link naar een pagina waarop de persoon nog wel even zijn e-mailadres moet invullen ter verificatie ofzo en klaar.

Persoonlijk zou ik ook niet moeilijk gaan doen met temp zooi en activatie-dingen, omdat dat het imho het alleen maar lastig maakt voor de progger en de gebruiker.

  • MichelVH
  • Registratie: Oktober 2001
  • Laatst online: 01-08 09:33
Als ik jou was, zou ik met toch maar wel met een tijdelijk wachtwoord werken, aangezien de gebruiker dan niet 'in paniek' raakt als iemand anders voor de grap een nieuw wachtwoord aanvraagt voor die persoon.

Als je naast het nieuwe wachtwoord ook een activationkey op slaat, kun je de gebruiker in een mailtje naar een link sturen die de combinatie van userid, nieuwe wachtwoord en activationkey checkt. Als deze kloppen, overschrijf je het bestaande wachtwoord met het nieuwe :)

Don't be afraid of the dark, be afraid of what it hides


Verwijderd

Zorg wel dat je dat maar bijvoorbeeld 1 keer per dag kan doen (ZONDER error message in de aard van "je moet 24h wachten opdat je een nieuwe request mag doen" als het al gebeurd is binnen de 24h... je kan wel raden waarom). Je hebt altijd van die kutventjes die altijd je password opnieuw "laten" veranderen.

Edit: TheDark was me welliswaar 0 minuten voor! :> (maar dan wel een ander principe)

Verwijderd

Topicstarter
Over hetgene dat TheDark vind ik een goed idee, maar over het maken van die link die de gevens controleerd daar zit dus mijn probeem. Het genereren van een activationkey is niet echt een probleem, kan je gewoon een random doen of iets dergelijks.

ps. Het maakt me niet uit of iemand nu meerdere keren per dag zijn pas veranderd of wat dan ook, nu tenminste nog niet. Ik host het namelijk niet zelf.

Verwijderd

Wachtwoord, Nieuw wachtwoord, Activationkey

Wachtwoord kwijt, genereer een nieuw wachtwoord. Account blijft toegankelijk met het oude wachtwoord. Stuur een link met het nieuwe wachtwoord en een activation url. Als je een activation url binnen krijgt zoek je het record op en kopieer je "Nieuw Wachtwoord" naar "Wachtwoord". Klaar ben je. Activation URL moet dan iets zijn met een ID en de activationkey. Meerdere Wachtwoord aanvragen overschrijven de "Activationkey" en het "Nieuwe wachtwoord" ( geen probleem ).

Wil je geen extra activation veld dan moet je een md5 van het oude wachtwoord als activation gebruiken,je moet dan wel nog een id toevoegen anders krijg je problemen met gelijke wachtwoorden van andere gebruikers ( oude wachtwoord is nog steeds geheim ) ?

Toch...

  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 28-08 12:00

Janoz

Moderator Devschuur®

!litemod

Ikzelf heb voor een site gewoon een extra passwordveld toegevoegd. Bij het inloggen wordt gewoon gecontroleerd of de md5 overeenkomt met 1 van beide velden. Lekker makkelijk voor de gebruiker en de programmeur ;), het is tenslotte geen pinautomaat, maar gewoon een forum login..

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'

Pagina: 1