采纳答案成功!
向帮助你的同学说点啥吧!感谢那些助人为乐的人
把用户名作为隐藏域,如果知道了别人的账号,并且在调试模式下把用户名改成了其他人的账户,岂不是把别人的密码给改了,那就可以随便登录别人的账户了。感觉应该把token放到session中,在重置的时候不提交账号,通过判断session决定是否合法,而且还能在重置后删除session,防止再次使用。
是这样,修改密码的前提本身就是要知道该用户名的原密码,否则无法修改,因此我们在修改密码之前,需要先查询原密码是否正确。
登录后可查看更多问答,登录/注册
【毕设】购物、下单、支付、收货...各功能模块开发,打造京东式电商平台
2.1k 13
1.2k 12
1.2k 10
848 10
5.2k 9