功能标志,在设置新密码时要求输入旧密码以进行确认
作者: tricky42创建于 2024年7月2日更新于 2026年7月17日
标签feat
飞行前核对表
- 我无法找到解决现有问题、文件或讨论的办法。
- 我同意遵守该项目的[行为守则](https://GitHub.com/ory/kratos/blob/master/CODE OF CONDUCT.md)。
- 我读过并遵循了这个存放处的贡献准则。
- 我加入了[奥利社区Slack] (https://slack.ory.sh).
- 我签约参加奥利安全补丁通讯。
Ory网络项目
无回复( N)
描述你的问题
一个共同的最佳做法是要求用户提供旧密码,作为定义新密码的一部分。 目前,克拉托斯没有提供一个实施这一举措的场所,因为克拉托斯使用特权会议的概念(https://www.ory.sh/docs/kratos/session-management/session-lifespan#privileged-sessions)。
通过设定一个简短的"privileted session max age"值,你基本上可以强制要求重新输入旧密码来更改.
为使这种行为更加明确,最好采用一种功能旗,如果设定为`真',则在设定新密码时需要提供旧密码。
描述你的理想解决方案
添加一个特性标记,如果设置为“ true”,则需要设置新密码时指定旧密码。 如果未提供旧密码或密码不正确,则设置新密码失败 。 行为不取决于本届会议的privileed session max age'和认证的'价值。
- 工作变通办法或替代办法
目前实现类似行为的工作正在界定`privileed session max age'的低值。
翻译:
奥里网络
++ 附加上下文
无回复( N)
内容来源: ory/kratos