Добавить в корзинуПозвонить
Найти в Дзене

Что происходит, когда вы нажимаете «Забыли пароль»

Не помните пароль — нажали ссылку, ввели email, ждёте письмо. Иногда оно приходит за секунду, иногда — никогда. Иногда просят SMS, иногда — секретный вопрос из 2014 года. За этой простой кнопкой стоит целая система: и забота о вас, и защита от тех, кто пытается украсть ваш аккаунт.
Кнопка «Забыли пароль?» есть почти везде: банк, почта, маркетплейс, соцсеть, доставка, работа.
Для вас это выглядит

Не помните пароль — нажали ссылку, ввели email, ждёте письмо. Иногда оно приходит за секунду, иногда — никогда. Иногда просят SMS, иногда — секретный вопрос из 2014 года. За этой простой кнопкой стоит целая система: и забота о вас, и защита от тех, кто пытается украсть ваш аккаунт.

Кнопка «Забыли пароль?» есть почти везде: банк, почта, маркетплейс, соцсеть, доставка, работа.

Для вас это выглядит так:

  1. Нажали.
  2. Ввели email или телефон.
  3. Получили ссылку или код.
  4. Придумали новый пароль.
  5. Вошли.

Пять шагов. Две минуты. Иногда — нервный час и звонок в поддержку.

Я много лет делаю backend для сервисов, где важно кто вы и что вам можно: fintech, регистрации, системы доступа (IAM — identity and access management, «кто ты и что тебе разрешено»). Не из службы безопасности банка — из разработки: видел, как такие вещи устроены в коде и в проде.

Могу рассказать, что реально происходит за кулисами — без магии и без жаргона.

Зачем вообще эта кнопка

Пароли забывают все. Это нормально.

Если бы единственный ответ был «ну тогда новый аккаунт» — половина сервисов умерла бы от звонков в поддержку. Кнопка «Забыли пароль» — способ дать вам новый ключ, не ломая весь дом.

Но есть вторая сторона. Эта же кнопка — любимая дверь для мошенников. Потому что если система плохо проверяет, что запрос идёт от владельца, вор может сменить пароль раньше вас.

Поэтому хороший сброс пароля — это баланс:

  • удобно для вас;
  • мучительно для того, кто пытается украсть аккаунт.

Что видите вы — и что делает система

Шаг 1. Вы нажимаете «Забыли пароль»

Система открывает форму: email, телефон, иногда логин.

За кулисами: включается отдельный процесс — восстановление доступа. Он живёт отдельно от обычного входа, потому что правила другие: вы ещё не доказали, что вы это вы.

Шаг 2. Вы вводите email или телефон

Нажимаете «Отправить».

За кулисами система думает:

  • есть ли такой пользователь;
  • не заблокирован ли аккаунт;
  • не слишком ли много запросов с этого IP (защита от перебора);
  • не подозрительна ли попытка (другая страна, другое устройство, ночь, десять запросов подряд).

Важный момент, о котором редко говорят: хороший сервис не всегда говорит «пользователь не найден».

Часто пишет одинаково:

«Если такой аккаунт есть, мы отправили письмо».

Зачем? Чтобы мошенник не мог проверить, зарегистрирован ли ваш email в сервисе. Мелочь — но из безопасности.

Шаг 3. Вам приходит письмо или SMS

Обычно:

  • ссылка — «нажмите, чтобы сбросить пароль»;
  • или код — ввести на сайте.

Ссылка живёт ограниченное время: 15 минут, час, сутки — зависит от сервиса.

Код тоже одноразовый и с таймером.

За кулисами: система создала специальный токен (временный пропуск). Это не ваш пароль. Это одноразовый ключ только для смены пароля. Использовали — сгорел. Время вышло — сгорел.

Как разовый пропуск в гостиницу: открыл дверь один раз — выбросил.

Шаг 4. Вы переходите по ссылке

Открывается страница: «Придумайте новый пароль».

За кулисами система проверяет:

  • токен ещё действует?;
  • его не использовали?;
  • ссылка не подделана?;
  • запрос не с подозрительного устройства?

Если всё ок — пускает дальше. Если нет — «ссылка устарела» или «ошибка».

Шаг 5. Вы вводите новый пароль

Система проверяет:

  • не слишком ли простой («123456» — нет);
  • не совпадает ли со старым;
  • не из списка утёкших паролей (да, такие списки есть);
  • совпадает ли подтверждение.

За кулисами: пароль не хранят как текст. Его превращают в хэш — одностороннее превращение. Даже разработчик не может «посмотреть ваш пароль». Может только проверить: введённый сейчас совпадает с тем, что сохранён.

Шаг 6. Пароль сменён

Вас перекидывают на вход. Иногда — сразу внутрь.

За кулисами часто происходит ещё:

  • все старые сессии сбрасываются — выкинули со всех устройств, где был старый пароль;
  • отправляется письмо: «Пароль изменён. Если это не вы — срочно звоните»;
  • временно усиливают проверки — особенно в банках.

Это важно: если вор сменил пароль, вы должны узнать. И старый вход должен перестать работать.

Почему иногда письмо не приходит

Самая частая жалоба. Причины:

Письмо в спаме

Классика. Проверьте «Нежелательное».

Неправильный email

Опечатка при регистрации — письмо ушло в никуда.

Задержка почты

Не всегда мгновенно. Иногда минуты, редко — дольше.

Сервис перегружен или сломан

Бывает. Особенно после обновлений.

Слишком много попыток

Система временно заблокировала сброс — защита от атаки.

Корпоративная почта

Фильтры, антиспам, политики — письмо режут.

Вы ждёте не там

Сброс на email, а вы смотрите SMS. Или наоборот.

Аккаунта нет

Но хороший сервис об этом прямо не скажет — см. выше.

Почему банк и почта ведут себя строже

Не потому что вредные. Потому что цена взлома выше.

Банк может:

  • потребовать SMS в дополнение к ссылке;
  • позвонить;
  • задать контрольный вопрос;
  • отправить в отделение;
  • не дать сбросить, если видит подозрительную активность.

Почта — ключ ко всему остальному. Взломали почту — часто можно сбросить пароли в других сервисах. Поэтому Gmail, Яндекс, Mail — тоже строгие.

Доставка или форум — мягче. Потеряете историю заказов. Неприятно. Но не как счёт.

Где прячется опасность — фишинг

Кнопка «Забыли пароль» — излюбленная мишень мошенников.

Схема:

  1. Вам приходит SMS: «Подозрительный вход, срочно сбросьте пароль: ссылка».
  2. Ссылка ведёт на поддельный сайт — похож на банк.
  3. Вы вводите пароль, «новый пароль», SMS-код.
  4. Мошенник получает всё.

Настоящий сброс пароля вы начинаете сами — с официального сайта или приложения. Не по ссылке из панического SMS.

Правило: 

  • не вестись на внезапные письма с призывом к действию
  • не переходить по ссылкам «сбросить пароль» из сообщений. Открыть банк сами. Там нажать «Забыли пароль».

Почему просят старый пароль, если вы его забыли

Иногда на экране: «Введите текущий пароль». Бесит.

Обычно это значит:

  • вы уже вошли в аккаунт и хотите сменить пароль в настройках — это другое;
  • или сервис путает два сценария — плохой UX;
  • или есть два пути: «забыл» (через email) и «хочу сменить» (через настройки).

Настоящий «Забыли пароль» не должен требовать старый пароль. Если требует — что-то не так со страницей или вы не там.

Что происходит с данными — не пропадут ли они

Почти никогда. Сброс пароля меняет ключ от двери, а не содержимое квартиры.

Остаются:

  • история заказов;
  • сообщения;
  • настройки;
  • привязанные карты (иногда нужно подтвердить заново — в банках).

Исключения редки: если аккаунт удалили, заблокировали навсегда или вы сбрасываете доступ к корпоративной системе с особыми правилами.

Почему после сброса выкидывает со всех устройств

Это хороший знак.

Значит, система сказала: «Старый пароль больше не действует. Все, кто сидел со старым — выйдите».

Если вор успел войти — его тоже выкинет. Вам придётся залогиниться заново на телефоне, планшете, компьютере. Немного неудобно. Но правильно.

Сколько это должно занимать

Нормально:

  • письмо за 1–5 минут;
  • ссылка работает 15–60 минут;
  • смена пароля — минута.

Повод насторожиться:

  • письмо не приходит часами;
  • ссылка «устарела» сразу после получения;
  • просят скачать приложение «для сброса»;
  • просят назвать код из SMS по телефону;
  • после сброса пришло письмо «пароль изменён», а вы этого не делали.

Последнее — сигнал тревоги. Срочно в поддержку и блокировка доступа.

Что делать, если застряли

  1. Проверьте спам и правильность email.
  2. Подождите 10–15 минут, не жмите «отправить» двадцать раз.
  3. Попробуйте восстановление по телефону, если есть.
  4. Зайдите только с официального сайта — не по ссылке из SMS.
  5. Напишите в поддержку — с того email, на который регистрировались.
  6. Для банка — звоните по номеру с карты, не из поиска.
  7. Если подозреваете взлом — сначала блокировка, потом сброс.

Что я вынес как разработчик

Сброс пароля — одна из самых опасных и самых нужных функций в любом сервисе.

Сделаешь слишком простым — украдут аккаунты.

Сделаешь слишком сложным — люди звонят в поддержку и злятся.

Хорошая система:

  • не выдаёт лишней информации («аккаунт есть / нет»);
  • даёт короткоживущую ссылку или код;
  • сбрасывает старые сессии;
  • уведомляет о смене пароля;
  • тормозит подозрительные попытки;
  • не просит код по телефону от «службы безопасности».

Для вас это одна ссылка в письме. За ней — десятки проверок, о которых вы не знаете. И это нормально. Так и должно быть.

Итог

Когда вы нажимаете «Забыли пароль», вы не «просите новый пароль у сайта». Вы запускаете проверку: имеете ли вы право сменить ключ от аккаунта.

Система:

  • ищет вас;
  • выдаёт одноразовый пропуск;
  • пускает сменить пароль;
  • гасит старые входы;
  • предупреждает, если что-то пошло не так.

Это не бюрократия. Это попытка отличить вас от того, кто угадал email и надеется угадать остальное.

Неудобно — иногда да. Но когда письмо «пароль изменён» приходит, а вы этого не делали — вы поймёте, зачем вся эта осторожность.

А у вас как было — сброс за минуту или квест с поддержкой? Получали ли письмо «пароль изменён», когда сами этого не делали? Напишите — без ссылок и кодов, просто истории.