Comments 3
А письмо со ссылкой на страницу для ввода токена и сам токен отдельной строкой — это уже усложнение для пользователя?
Что‑то типа писем с одноразовыми кодами для входа и прочего подобного, что нужно в любом случае копировать и вставлять в форму.
Ещё видел варианты в письмах "Если ссылка не кликабельна, то скопируйте её и вставьте в адресную строку браузера", но это было 3000 лет назад. :)
А письмо со ссылкой на страницу для ввода токена и сам токен отдельной строкой — это уже усложнение для пользователя?
Ну так практически то же самое и получится, что описано в статье, только менее удобное. Будет отдельная форма для подтверждения, что это именно пользователь, а не бот перешёл по ссылке, но токен придётся вводить вручную.
Я к тому, что в письме обычно бывает ссылка с токеном в параметрах и пометка, что если ничего не получается, то вот вам токен отдельно. Ну то есть вообще убрать "быструю" ссылку, чтобы проверялки просто ходили на общую страницу.
Или в варианте с POST после страницы любое значение в параметры уезжает, а проверяется только на этапе непосредственно сброса пароля? То есть любой токен будет "правильным" в этом случае, но ошибку вылезет уже потом.
«Ссылка недействительна» с первой попытки: её открыли до пользователя