在我们的网站上,我们根据用户的私人信息(通过表格提供)向用户提供模拟。我们希望允许他们稍后返回他们的模拟结果,但不强迫他们创建登录/密码帐户。
我们曾考虑向他们发送一封带有链接的电子邮件,他们可以从中获取结果。但是,很自然,我们必须保护这个 URL,因为私人数据受到威胁。
因此,我们打算在 URL 中传递一个令牌(如 40 个字符的字母和数字组合,或 MD5 哈希)并使用 SSL。
最后,他们会收到这样的电子邮件:
嗨,在https://www.example.com/load_simulation?token=uZVTLBCWcw33RIhvnbxTKxTxM2rKJ7YJrwyUXhXn
上取回您的结果
你怎么看待这件事?是否足够安全?对于令牌生成,您有什么建议?在 https 请求中传递 URL 参数怎么样?