パスワードを忘れたページを作成しています。私は読んでいて、多くの情報源は、ユーザーにメールアドレスを入力させることを推奨しています。これにより、DB にトークンが追加され、トークンが GET 変数として添付されたリンクが送信されます。
なぜそのトークンが本当に必要なのか知りたいです。トークンの有効期限が切れていると、悪意を持ってあなたのメールにアクセスした人は、すぐにパスワードを忘れたページに戻ってメールをもう一度入力し、新しいパスワード リセット リンクを取得できます。
誰かがあなたのメールアドレスにアクセスした場合、ある時点で期限切れになるトークンを持っている意味さえありません. 「パスワードを忘れた」ページで期限切れトークンを使用する必要があるのはなぜですか?