fix: revoke stale account recovery credentials
This commit is contained in:
@@ -360,7 +360,7 @@ Content-Type: application/json
|
||||
{ "success": true, "data": { "message": "邮箱验证成功", "session_invalidated": false } }
|
||||
```
|
||||
|
||||
邮箱变更复用该确认入口,但申请变更必须先通过当前密码校验。新邮箱确认前不会替换 `users.email`,因此不能作为密码恢复地址;确认时会原子切换邮箱、提升 `token_version`、撤销未使用的密码重置链接,并向旧邮箱发送安全通知。邮箱变更响应的 `session_invalidated` 为 `true`,客户端应要求重新登录。
|
||||
邮箱变更复用该确认入口,但申请变更必须先通过当前密码校验。新邮箱确认前不会替换 `users.email`,因此不能作为密码恢复地址;确认时会原子切换邮箱、提升 `token_version`、撤销未使用的密码重置链接,并向旧邮箱发送安全通知。反向地,成功修改或重置密码也会在同一用户行锁事务内撤销所有未使用重置链接和待确认邮箱变更。邮箱变更响应的 `session_invalidated` 为 `true`,客户端应要求重新登录。
|
||||
|
||||
### 6.3 请求密码重置
|
||||
|
||||
|
||||
Reference in New Issue
Block a user