我正在开发一个具有用户帐户的 PHP 应用程序,我遵循了最佳安全实践(所以我已经尽了我的一份力量)——但这显然不会阻止帐户被黑客入侵。
这只是我的前瞻性思考,但请看以下场景:
假设一个用户很傻,通过写下密码(有人发现 - '黑客'......)来入侵帐户。
由于黑客获得了密码,黑客登录并更改了密码并更改了电子邮件。
现在用户发现(由于他们无法登录也无法恢复/重置他们的通行证)......
然后,用户决定将此情况报告给员工(因为他们希望重新获得对帐户的控制权)。
我(工作人员)如何能够识别报告的人是实际用户,以便我可以帮助他/她?
任何人都可以只提供一个用户名(可能还有电子邮件 - 如果他们认识这个人)......
我对也许有一个想法;一个令人难忘的词,需要在注册时给出(并且不能更改)......以帮助识别用户。
必须有其他具有类似程序/功能的站点......
你的意见?任何示例代码都会很好!
PS:这不是一个高安全性的金融网站,更多的是游戏玩家的社交网络。