So wie ich es sehe, so erst einmal gar nicht!
Man kann zuerst nur erlauben das das Passwort vom User NICHT geändert werden kann.
Wenn man die Benachrichtigungs Mail editiert, könnte man darauf hinweisen
das Passwort zu ändern.
Einzigster "Schutz" gegen Einruchversuche ist das sperren der IP nach mehreren Einstellbaren
Versuchen.
Was Du möchstes fehlt LEIDER, genauso ein Verfallsdatum des Passworts nach einer
gewissen Zeit.