Не понимаю. Можно вот тут по-подробнее?не имея доступа к коду бека, но формируя много сообщений о восстановлении, злоумышленник может понять как формируется хеш и при наличии большого колличества сообщений и короткой общей соли он может ее пробрутфорсить
uuid.uuid4()
и вставляем в сессию юзера