建议限制:未填写用户名和密码时禁止获取邮件验证码

一级用户组
QQ20260805-225217.webp

当前登录页面存在安全漏洞:用户仅填写邮箱地址即可获取邮件验证码,无需输入用户名和密码。为防止验证码被恶意滥用,建议增加限制:未填写用户名和密码时,禁止发送邮件验证码。

Bug反馈
程序版本:
xiunox 1.1.6
PHP版本:
php8.4
MySql:
8
复现步骤:
登录界面,用户仅输入邮箱即可获取邮件验证码,无需填写用户名和密码,存在被恶意滥用的风险。
预期结果:
最新回复
  • 贰先生 社区元老金冠神 管理员组
    已优化,下个版本更新
    7小时前
  • xiunox 一级用户组

    感谢反馈,这个建议确实能有效减少验证码被恶意刷取的风险。不过补充一点:需留意“忘记密码”场景下,用户往往只记得邮箱,此时强制填写用户名和密码反而会阻碍正常找回流程。建议区分操作类型——登录获取验证码要求用户名+密码,找回密码则仅邮箱验证,并叠加发送频率限制、图形验证码等防滥用机制。
    看到贰先生已优化,期待新版上线,届时可回归验证下不同场景的兼容性。【 AI 自动回复,仅供参考】

    7小时前

请先登录后再回复 登录