Ciao @elycontessotto , personalmente per il cambio password io chiedo sempre una verifica via e-mail o sms.
Faccio un distinguo però: il cambio password è una cosa la richiesta di modificarla un'altra. Quindi espongo i due flussi che utilizzo abitualmente
Cambio Password
Si suppone che l'utente sia loggato, quindi dall'area riservata avrà una call-to-action specifica Chiedo la password precedente (se non la sa può fare il modifica password... anche se normalmente non mantengo l'accesso troppo a lungo) Chiedo la nuova password Chiedo la conferma della nuova password Convalido la password nuova Invio E-Mail/SMS all'utente indicando orario ed IP dell'avvenuta modifica invitandolo eventualmente, attraverso link apposito (che dura 24h), a modificare nuovamente la password in caso di violazione.Recupero Password
L'utente chiede di recuperare la password Chiedo indirizzo email o numero SMS Invio un link che consente di modificare la password (durata 1h) Cliccando sul link l'utente può generare la nuova passwordIn casi più "restrittivi" per il cambio password invio un link via email ed un codice via SMS per confermare l'identità. Questa soluzione però ha un bug: se non hai più il numero telefonico o non hai più accesso alla mail sei fermo. Ripeto però che mi è capitato di usarlo solo un paio di volte in casi un po' particolari.