fix: secure email change recovery flow

This commit is contained in:
237899745
2026-07-26 02:03:43 +08:00
parent de5f451cd1
commit 016ce9ebab
12 changed files with 999 additions and 105 deletions

View File

@@ -357,9 +357,11 @@ Content-Type: application/json
**响应**
```json
{ "success": true, "data": { "message": "邮箱验证成功" } }
{ "success": true, "data": { "message": "邮箱验证成功", "session_invalidated": false } }
```
邮箱变更复用该确认入口,但申请变更必须先通过当前密码校验。新邮箱确认前不会替换 `users.email`,因此不能作为密码恢复地址;确认时会原子切换邮箱、提升 `token_version`、撤销未使用的密码重置链接,并向旧邮箱发送安全通知。邮箱变更响应的 `session_invalidated``true`,客户端应要求重新登录。
### 6.3 请求密码重置
```http