Je développe un système d'enregistrement pour un projet sur lequel je travaille.
Étant donné que les utilisateurs ont tendance à ne pas s'inscrire si le processus est trop long, j'ai pensé à ne demander (au moins initialement) que leur e-mail, où je leur enverrais leur mot de passe généré automatiquement (et cela me permettrait également de vérifier leur adresse e-mail ). Cela les empêcherait également de choisir un mot de passe faible afin de terminer l'enregistrement rapidement.
Je n'ai pas trouvé d'inconvénients jusqu'à présent, mais je crains qu'il y en ait car je n'ai jamais vu un site utilisant ce système.
est-ce une bonne idée?
PS: bien sûr, j'implémente également l'inscription via Facebook et d'autres services similaires pour permettre aux gens de s'inscrire rapidement sans mot de passe, mais beaucoup voudront peut-être choisir l'inscription classique pour des raisons de confidentialité ou parce qu'ils ne le font pas utiliser l'un de ces services.
Réponses:
Le problème est qu'un mot de passe doit apparaître en texte brut aussi rarement que possible.
Dans votre cas, le mot de passe apparaît en texte brut dans un e-mail. Cela présente plusieurs inconvénients:
Si le compte de la personne est compromis, le pirate a également accès à votre site Web.
S'il y a un homme malveillant au milieu, il peut facilement accéder au mot de passe.
De plus:
C'est pourquoi la plupart des sites Web qui génèrent de tels mots de passe lors de l'inscription en font des mots de passe à usage unique. En d'autres termes, l'utilisateur reçoit un e-mail avec un mot de passe aléatoire, mais une fois qu'il l'utilise pour se connecter, le site Web demande immédiatement le nouveau mot de passe choisi par l'utilisateur, évitant les trois inconvénients mentionnés ci-dessus.
la source
Honnêtement, cela n'a pas beaucoup de valeur.
1) La plupart des gens utilisent leur propre mot de passe dont ils se souviennent. S'ils le font, leur faire changer de mot de passe prendra plus de temps que de remplir un champ supplémentaire lors de l'inscription.
L'avantage de votre système peut être que d'ici là, l'utilisateur est enregistré afin que vous ne le perdiez pas.
2) S'ils utilisent un gestionnaire de mots de passe, il est plus facile de simplement faire en sorte que le gestionnaire de mots de passe remplisse leur nom d'utilisateur préféré et un mot de passe aléatoire en 1 clic que de devoir modifier le fichier par la suite et d'insérer votre mot de passe généré (cela prendra probablement 3 ou 4 clics supplémentaires). ).
3) Le système actuel est si largement utilisé que certaines personnes seront confuses par l'absence d'un champ de mot de passe (comme je l'ai fait avec google, mais c'est google et je lui fais confiance).
la source