Dlaczego użytkownicy nie otrzymują e-maili z resetem hasła?
Prześledź jeden wewnętrzny identyfikator żądania od utworzenia tokenu do zdarzenia końcowego u dostawcy, zanim zlecisz kontrolowane ponowne wysłanie. Awaria w bocznym kanale e-mailowym może uniemożliwić odzyskanie konta, gdy nie ma dostępnej alternatywnej metody odzyskiwania. Nazwy zdarzeń u dostawców i granice systemów różnią się, więc zlokalizuj ostatni potwierdzony etap przed przypisaniem przyczyny.
Pierwsze 15 minut
- Skoreluj wewnętrzny ID żądania poprzez utworzenie tokenu, renderowanie, przekazanie do dostawcy i końcowe zdarzenie u dostawcy.
- Utrzymuj jednolitą publiczną odpowiedź dotyczącą resetu podczas wewnętrznego dochodzenia.
Teraz
- Prześledź bezpieczny dla prywatności wewnętrzny ID żądania przez granice tokenu, renderowania, przekazania i zdarzenia końcowego.
Najbliższe 24 godziny
- Zlecaj tylko kontrolowane ponowne wysyłanie, które unika wyliczania kont i burz tokenów.
Najbliższe 7 dni
- Uczyń korelację ID żądania i obsługę kontrolowanego ponownego wysyłania częścią przepływu resetowania.
Kontrole techniczne
Inżynieria
- Zidentyfikuj ostatnie zdarzenie Amazon SES spośród Send, Rendering Failure, Delivery, Bounce, Reject, Complaint i DeliveryDelay, gdy publikowanie zdarzeń SES jest włączone.
- W przypadku osobistych odbiorców Gmail, zweryfikuj, czy uwierzytelnianie SPF lub DKIM kończy się sukcesem.
Kryteria weryfikacji
- Żądanie resetu można prześledzić do zdarzenia Amazon SES, które rejestruje, czy zostało wysłane, opóźnione, dostarczone, odrzucone, czy nastąpiło odrzucenie, skarga lub błąd renderowania.
Kryteria eskalacji
- Eskaluj z identyfikatorami żądań i diagnostyką dostawcy dopiero po potwierdzeniu, że wiadomość dotarła do granicy dostawcy tożsamości lub dostawcy poczty bez oczekiwanego zdarzenia końcowego.
Zapobieganie
- Publikuj zdarzenia dostarczania dla strumienia resetowania, aby każdą wiadomość można było zlokalizować w stanie końcowym lub opóźnionym.
- Zweryfikuj SPF lub DKIM dla maili resetujących hasło wysyłanych na osobiste konta Gmail.
- Używaj jednolitych publicznych odpowiedzi, wewnętrznej korelacji żądań i kontrolowanych limitów ponownego wysyłania.
Wpływ na biznes
- Użytkownicy mogą nie być w stanie odzyskać swoich kont, gdy skonfigurowany boczny kanał e-mailowy zawiedzie.
Uwagi dostawcy
- Amazon SES udostępnia odrębne zdarzenia, które mogą zlokalizować postęp wiadomości resetującej, gdy skonfigurowane jest publikowanie zdarzeń.
- W przypadku przepływów opartych na Auth0, eskaluj po potwierdzeniu granicy dostawcy; inne systemy powinny używać właściciela ich ostatniej potwierdzonej granicy.
Otwarte pytania
- Dostawca tożsamości, ESP, domeny poszkodowanych odbiorców, odsetek niepowodzeń i ostatnie potwierdzone zdarzenie w potoku są nieznane.
- Nazwy zdarzeń u dostawców, zachowanie wykluczeń i granice wsparcia różnią się; przykłady Auth0 i SES są tylko przykładami o określonym zakresie.
- Zamrożony adres URL wsparcia Auth0 rozwiązuje się teraz do ogólnego Centrum Wsparcia bez cytowanej treści artykułu, więc wymienione tam przyczyny specyficzne dla dostawcy nie mogły zostać niezależnie zweryfikowane.
Źródła (5)
- Forgot Password Cheat Sheet — Introduction and MethodsOWASP Cheat Sheet Series
- Examples of event data that Amazon SES publishes to Amazon SNS — Event record examplesAmazon SES
- Email sender guidelines — Requirements for all senders; authenticationGoogle Gmail
- Forgot Password Cheat Sheet — Forgot Password RequestOWASP Cheat Sheet Series
- Troubleshoot Email Provider Delivery Issues — View errors and Contact Auth0 supportAuth0


