Ablaufmuster ohne angeschlossenen Identitätsanbieter.
1E-Mail erfassen
2Zulässigkeit serverseitig prüfen
3Zeitlich begrenzten Link versenden
4Token einmalig einlösen
5Sitzung und Berechtigung prüfen
Öffentliche Antworten vermeiden die Preisgabe existierender Konten. Tokenablauf, Rate-Limits, Session-Prüfung und serverseitige Autorisierung gehören in die Anwendung.