ユーザーがコンピューターでパスワードの回復を要求するとします。次に、システムはアカウントを復元するための一意のリンクをメールで送信します。
ただし、ユーザーがこのメールを受信し、携帯電話(またはその他のデバイス)で開いたとします。彼はリンクをクリックしますが、このデバイスではすでに別のアカウントとしてログインしています。
したがって、素朴な実装では、ユーザーはパスワードの回復すでにログインしている間を取得します。潜在的に別のアカウントに。これは、直感的ではないように感じます。しかし、正しい行動方針を実際に決定することはできません。いくつかのオプションが表示され、最小の驚きの原則に従っているのかと思います。
また、リクエストが「同じ」ユーザーに対するものである場合、この動作は変わりますか? (つまり、彼がすでにパスワードを要求しているユーザーにログインしている他のデバイス上のIE)?
うーん、「パスワードのリセット」画面は、ログインビューから切り離された一時的なトークン化された画面である必要があります。
つまり、ユーザーがデバイスにログインしていても、「パスワードのリセット」画面を開いても、表示される画面はそのログインアカウントとは何の関係もないはずです。必ずしもログアウトする必要はありません(個別のログインと同様にトークン化されたページを維持できるかどうかを判断するのは開発チームの責任です)。
混乱を避けるために、送信されたメールとそれらが表示される画面の両方で、パスワードをリセットするアカウントを明確にする必要があります(実際のリセット画面では、「[email protected]のパスワードを更新しようとしています」)。 。