fix: secure email change recovery flow
This commit is contained in:
@@ -357,9 +357,11 @@ Content-Type: application/json
|
||||
|
||||
**响应**:
|
||||
```json
|
||||
{ "success": true, "data": { "message": "邮箱验证成功" } }
|
||||
{ "success": true, "data": { "message": "邮箱验证成功", "session_invalidated": false } }
|
||||
```
|
||||
|
||||
邮箱变更复用该确认入口,但申请变更必须先通过当前密码校验。新邮箱确认前不会替换 `users.email`,因此不能作为密码恢复地址;确认时会原子切换邮箱、提升 `token_version`、撤销未使用的密码重置链接,并向旧邮箱发送安全通知。邮箱变更响应的 `session_invalidated` 为 `true`,客户端应要求重新登录。
|
||||
|
||||
### 6.3 请求密码重置
|
||||
|
||||
```http
|
||||
|
||||
Reference in New Issue
Block a user