у меня другой вопрос назрел, как правильно организовать сброси пароля. Сейчас у меня так:
1. Пользователь жмёт кнопку сброса пароля
2. На сервере формируется токен и ссылка с этим токеном, которую я отправляю на почту пользователя
3. Пользователь кликает по ссылке - я получаю гет запрос с токеном, проверяю что токен у меня есть и показываю на сайте окно для ввода нового пароля
4. Пользователь отправляет новый пароль и токен, я проверяю токен и если всё ок - сохраняю новый пароль
Есть ли тут уязвимости?