Вместо ссылки отправляйте 6значное число код, которое по времени и числу не верных попыток ограничено, если не смог то заново заказывай вывод.
В ссылке указан хеш код длиной 32 символа, что куда длинее ваших 6 символов. Так что подобрать хеш код куда сложнее чем какое то число.
А так же избавляет от лишенго уровня уязвимости - формы ввода даных. Т.к дополнительный код для проверок, для парсинга, для отображения это дополнительные дыры в безопасности (мало ли где программист ошибется).
должно производится другими средствами связи, то есть другой компьютер и интернет
Это как?
Т.е мне на один компьютер приходит письмо, я должен бежать к Васе в другой дом просить его комп (т.к у меня только 1 комп), и его интернет (т.к у меня только один провайдер) чтобы сделать какую то операцию на бирже?
Хм, ок, даже если теоретически у меня будет 2 компа, то какая нафиг разница 1 комп или 2 если оба они выходят через 1 роутер?
Теоритически у меня 2 провайдера и 2 компа подключеных каждый к своему провайдеру. Какая нафиг разница для биржи от какого провайдера к ниму пришел запрос? Биржа все равно не отличит провайдера А от провайдера Б. Выражаясь вашим языком, для биржи все "интернеты" одинаковы.
-в этом же письме пишите что этот емэил больше нигде ни на каких сайтах не должен использоватся.
Это и так знает любой нормальный человек который умеет пользоваться интернетом.
Более продвинутые люди используют анонимайезры почты. Т.е вы логинетесь на сайт с почты
[email protected] (но такой почты не существует), а запрос приходит вам на почту
[email protected] (Это реальная почта, и транзакции осуществляются на стороне хост провайдера и почтового сервиса).
А как сейчас сделано подтверждение то люди относятся к этому словно просто какое-то подтверждение с форума пришло, ссылка на смну пароля с вконакте, не серьезно.
Вообще то указан адрес от кого пришло, и кто запросил, и с какого ip адреса был выполнен запрос.
Если вам таких данных мало, то надпись большими буквами "
ЭТО ОТ БИРЖИ" вам не поможет, ибо быстро примелькается и мозг уже не будет обращать на нее внимание. (Особенности организма и психологии. Вспомните игру, когда смотрите на черную точку на белом листе, и через 40 секунд точка пропадает).
А вы это должны указывать для нерадивых юзеров!
Если пользователь дурак это его проблемы. Мы не в больнице, где за каждым душевнобольным нужно ходить и попку подтирать когда он обкакается случайно.
Если вы хотите упросить процесс доступа, но оставить более высокий уровень безопасности, тогда лучше использовать решения на подобии Яндекс ключа, когда сайт показывает qr-код, телефон сканирует код, отправляет необходимые данные на сервер, сервер валидирует полученные данные и выдает разрешение на доступ, на сайте автоматом обновляется страница и юзер опознан. В таком случае пользователь даже клавиатуру не трогает (что исключает вероятность перехвата данных с помощью кейлогеров), а поскольку часть данных еще проходит через мобильное устройство, то злоумышнику нужно еще и хакать второй канал связи и расшифровывать алгоритм приложения-ключа