Généralement, on hashe le mot de passe, avec un grain de sel (ton texte inventé) éventuellement pour éviter l'utilisation d'un dictionnaire md5, mais l'ajout du login en plus accroît la sécurité. Mais je parlais plus de l'url de changement de mot de passe. Si par exemple tu utilises une url du type www.xxx.com/newpass.php?login=machin, on peut faire un changement de mot de passe par requêtes auto, surtout si le mot de passe est choisi par l'utilisateur.
Concernant l'envoi du mot de passe, à part l'envoyer par courrier postal (difficile à faire en PHP je pense ), difficile de faire autrement. Le seul risque est si la BAL mail de l'utilisateur a été piratée, mais là, tu n'y peux rien, c'est à l'utilisateur d'en assurer la sécurité.
---------------
http://www.aideinfo.com/ Whois adresses IP/domaines le plus évolué !! FAQ Free Mobile