ASP Core密码重置功能异常:重置成功却无法用新密码登录
解决ASP Core中ResetPasswordAsync返回成功但密码未更新的问题
看起来你碰到了一个挺典型的坑——ResetPasswordAsync明明返回成功,但新密码没法登录,旧密码却还能用。我帮你捋捋可能的原因和解决办法:
最可能的问题:成功分支抛出异常导致事务回滚
看你的代码,当result.Succeeded为true时,你抛出了UserFriendlyException("Password Reset")。如果你的[UnitOfWork]特性是基于事务实现的,抛出异常会直接触发事务回滚——也就是说,ResetPasswordAsync已经在内存里更新了用户的密码哈希,但后续的异常让整个事务被撤销,数据库里的密码根本没变化,旧密码自然还能正常使用。
具体解决步骤:
把成功分支的异常改成正常返回
异常是用来处理错误场景的,密码重置成功属于正常流程,抛出异常反而会破坏事务提交逻辑。修改后的代码如下:[UnitOfWork] public virtual async Task PasswordReset(PasswordResetViewModel resetPasswordViewModel) { var user = await _userManager.FindByEmailAsync(resetPasswordViewModel.UsernameOrEmailAddress); if (user == null) { throw new UserFriendlyException("User not found!"); } var result = await _userManager.ResetPasswordAsync(user, resetPasswordViewModel.PasswordResetToken, resetPasswordViewModel.NewPassword); if (result.Succeeded) { // 这里可以返回成功标识,或者直接空返回 return; } else { // 把错误信息拼接成用户可读的内容,而不是直接输出错误对象 var errorMsg = string.Join("; ", result.Errors.Select(e => e.Description)); throw new UserFriendlyException($"Password reset failed: {errorMsg}"); } }验证数据库中的密码哈希字段
修改后执行重置操作,然后去数据库查看用户的PasswordHash字段是否发生变化:- 如果字段变了:那旧密码还能用大概率是因为缓存(比如你用了MemoryCache存储用户信息),需要在重置成功后清除该用户对应的缓存条目。
- 如果字段没变:检查你的
UnitOfWork实现,确保它在异步方法中正确提交了更改。有些自定义的UnitOfWork可能需要手动调用SaveChangesAsync(),或者对异步事务的处理有漏洞。
检查自定义UserStore的实现(如果有)
如果你用了自己实现的UserStore,要确认SetPasswordHashAsync方法正确更新了用户的PasswordHash属性,并且没有遗漏保存到数据库的逻辑。
内容的提问来源于stack exchange,提问作者PowerMan2015
相关产品推荐
相关产品推荐

