Doğru kurulmuş bir sistem şifrenizi olduğu gibi saklamaz. Onun yerine şifreyi tek yönlü bir özet fonksiyonundan geçirir ve yalnızca sonucu tutar. Giriş yaptığınızda yazdığınız metin aynı işlemden geçirilir ve iki özet karşılaştırılır. Bu yüzden "şifremi bana e-postayla gönderin" isteği teknik olarak karşılanamaz: sunucunun elinde gönderilecek bir şifre yoktur.
Bir site size mevcut şifrenizi düz metin olarak hatırlatabiliyorsa bu bir kolaylık değil, ciddi bir uyarı işaretidir. Şifreleri geri okunabilir biçimde tutan bir veri tabanı sızdığında bütün hesaplar aynı anda açık hâle gelir. Sıfırlama akışının varlığı, tam olarak bu riski ortadan kaldırmak içindir.
Dolayısıyla sıfırlama isteği gönderdiğinizde soru "şifrem neydi" değil, "bu hesabın sahibi olduğumu hangi kanaldan ispatlayabilirim" sorusudur. Kayıtlı e-posta ve telefon, hesabın gerçek anahtarlarıdır; şifre yalnızca günlük kullanımdaki kilittir.