Я столкнулся с этим statement
Не используйте "забытый пароль" функциональность. Но если вам нужно, что вы только предоставляете информации фактическому пользователю, например. используя адрес электронной почты или вызов вопрос о том, что законный пользователь уже предоставленные в прошлом; не разрешить текущему пользователю изменять это идентификационной информации до тех пор, пока пароль был предоставлен.
Может кто-нибудь уточнить, почему забытые пароли представляют собой риск? Я планирую обработать его, отправив пользователю ссылку в свой адрес электронной почты на reset пароль, но не предоставит им старый пароль (так как он хэширует в любом случае) и не будет запрашивать у них старый пароль при сбросе. Есть ли что-то опасное в моем подходе?