Dlaczego użytkownicy nie otrzymują e-maili z resetem hasła?
Zanim uruchomisz kontrolowaną ponowną wysyłkę, prześledź jeden wewnętrzny identyfikator żądania — od utworzenia tokenu po zdarzenie końcowe u dostawcy. Awaria e-maila jako niezależnego kanału odzyskiwania (out-of-band) może zablokować odzyskanie konta, jeśli użytkownik nie ma alternatywnej metody. Nazwy zdarzeń u dostawców i styki między systemami bywają różne, więc zlokalizuj ostatni potwierdzony etap, zanim przypiszesz przyczynę.
Pierwsze 15 minut
- Skoreluj wewnętrzny identyfikator żądania przez wszystkie etapy: utworzenie tokenu, renderowanie, przekazanie do dostawcy i końcowe zdarzenie u dostawcy.
- Podczas wewnętrznej analizy utrzymuj identyczną publiczną odpowiedź na żądanie resetu (niezależnie od tego, czy konto istnieje).
Teraz
- Prześledź wewnętrzny identyfikator żądania — bezpieczny dla prywatności — przez styki między etapami: tokenem, renderowaniem, przekazaniem i zdarzeniem końcowym.
Najbliższe 24 godziny
- Uruchamiaj tylko kontrolowane ponowne wysyłki, które nie prowadzą do enumeracji kont ani lawiny tokenów.
Najbliższe 7 dni
- Włącz na stałe do procesu resetu korelację identyfikatora żądania i obsługę kontrolowanej ponownej wysyłki.
Kontrole techniczne
Inżynieria
- Ustal ostatnie zdarzenie Amazon SES spośród Send, Rendering Failure, Delivery, Bounce, Reject, Complaint i DeliveryDelay — o ile publikowanie zdarzeń SES jest włączone.
- Dla prywatnych kont Gmail zweryfikuj, czy uwierzytelnianie SPF lub DKIM przechodzi pomyślnie.
Kryteria weryfikacji
- Żądanie resetu można prześledzić do zdarzenia Amazon SES, które odnotowuje, czy wiadomość została wysłana, opóźniona, dostarczona, odrzucona, odbita, zgłoszona jako spam, czy też wystąpił przy niej błąd renderowania.
Kryteria eskalacji
- Eskaluj sprawę — z identyfikatorami żądań i diagnostyką dostawcy — dopiero wtedy, gdy potwierdzisz, że wiadomość dotarła do punktu przekazania do dostawcy tożsamości lub dostawcy poczty, ale nie pojawiło się oczekiwane zdarzenie końcowe.
Zapobieganie
- Publikuj zdarzenia dostarczania dla strumienia resetów, aby każdą wiadomość dało się zlokalizować w stanie końcowym lub opóźnionym.
- Zweryfikuj SPF lub DKIM dla wiadomości resetujących hasło wysyłanych na prywatne konta Gmail.
- Stosuj identyczne odpowiedzi dla użytkownika, wewnętrzną korelację żądań i limity kontrolowanej ponownej wysyłki.
Wpływ na biznes
- Gdy zawiedzie e-mail — skonfigurowany niezależny kanał odzyskiwania (out-of-band) — użytkownicy mogą stracić możliwość odzyskania swoich kont.
Uwagi dostawcy
- Amazon SES udostępnia odrębne zdarzenia, które — gdy publikowanie zdarzeń jest skonfigurowane — pozwalają ustalić, na jakim etapie jest wiadomość resetująca.
- W procesach opartych na Auth0 eskaluj sprawę dopiero wtedy, gdy potwierdzisz dotarcie do punktu przekazania do dostawcy; w innych systemach wskaż właściciela ich ostatniego potwierdzonego punktu przekazania.
Otwarte pytania
- Nie znamy dostawcy tożsamości, ESP, domen odbiorców objętych incydentem, odsetka niepowodzeń ani ostatniego potwierdzonego zdarzenia na ścieżce dostarczania.
- Nazwy zdarzeń u dostawców, sposób działania wykluczeń i zakresy wsparcia bywają różne; przykłady Auth0 i SES obowiązują tylko w swoim zakresie.
- Zarchiwizowany adres URL wsparcia Auth0 (snapshot) prowadzi teraz do ogólnego Centrum Wsparcia, bez cytowanej treści artykułu, więc wymienionych tam przyczyn właściwych dla konkretnego dostawcy nie dało się niezależnie zweryfikować.
Źródła (5)
- Forgot Password Cheat Sheet — Introduction and MethodsOWASP Cheat Sheet Series
- Examples of event data that Amazon SES publishes to Amazon SNS — Event record examplesAmazon SES
- Email sender guidelines — Requirements for all senders; authenticationGoogle Gmail
- Forgot Password Cheat Sheet — Forgot Password RequestOWASP Cheat Sheet Series
- Troubleshoot Email Provider Delivery Issues — View errors and Contact Auth0 supportAuth0


