Ich entwickle ein Registrierungssystem für ein Projekt, an dem ich arbeite.
Da Benutzer dazu neigen, sich nicht anzumelden, wenn der Vorgang zu lang ist, habe ich (zumindest anfangs) nur ihre E-Mail-Adresse benötigt, an die ich ihnen ihr automatisch generiertes Passwort senden würde (und das es mir auch ermöglichen würde, ihre E-Mail-Adresse zu überprüfen ). Dies würde sie auch daran hindern, ein schwaches Passwort zu wählen, um die Registrierung schnell abzuschließen.
Ich habe bisher keine Nachteile gefunden, aber ich fürchte, es gibt einige, da ich noch nie eine Website mit diesem System gesehen habe.
Ist das eine gute Idee?
PS: Natürlich implementiere ich auch die Anmeldung über Facebook und andere ähnliche Dienste, damit sich die Leute schnell und ohne Passwort anmelden können, aber viele möchten vielleicht die klassische Anmeldung wählen, wenn sie Datenschutzbedenken haben oder weil sie dies nicht tun Verwenden Sie einen dieser Dienste.
Antworten:
Das Problem ist, dass ein Passwort so selten wie möglich im Klartext erscheinen sollte.
In Ihrem Fall wird das Passwort in einer E-Mail im Klartext angezeigt. Dies hat mehrere Nachteile:
Wenn das Konto der Person kompromittiert wird, erhält der Hacker auch Zugriff auf Ihre Website.
Wenn sich in der Mitte ein böswilliger Mann befindet, kann er problemlos auf das Passwort zugreifen.
Außerdem:
Aus diesem Grund machen die meisten Websites, die solche Passwörter bei der Registrierung generieren, sie zu Einmalkennwörtern. Mit anderen Worten, der Benutzer erhält eine E-Mail mit einem zufälligen Passwort. Sobald er sich damit anmeldet, fragt die Website sofort nach dem vom Benutzer gewählten neuen Passwort, wodurch die drei oben genannten Nachteile vermieden werden.
quelle
Ehrlich gesagt, es hat nicht viel Wert.
1) Die meisten Menschen verwenden ihr eigenes Passwort, an das sie sich erinnern. Wenn dies der Fall ist, dauert es länger, bis sie ihr Passwort ändern, als wenn sie bei der Registrierung ein zusätzliches Feld ausfüllen.
Der Vorteil Ihres Systems kann sein, dass der Benutzer bis dahin registriert ist, damit Sie ihn nicht verlieren.
2) Wenn sie einen Passwort-Manager verwenden, ist es einfacher, den Passwort-Manager dazu zu bringen , ihren bevorzugten Benutzernamen und ein zufälliges Passwort mit 1 Klick einzugeben, als die Datei anschließend zu bearbeiten und das generierte Passwort einzufügen (wahrscheinlich 3 oder 4 Klicks länger ).
3) Das derzeitige System ist so weit verbreitet, dass einige Leute durch das Fehlen eines Passwortfeldes verwirrt werden (wie ich es bei Google getan habe, aber es ist Google und ich vertraue ihm).
quelle