Passwortzurücksetzung über Benutzername immer zulassen

Wie zuvor erläutert, hat OpenAI kürzlich seine SSO-Integration getrennt; stattdessen wurde diese stillschweigend durch eine E-Mail-Adresse ersetzt, die vom OpenAI-Konto des Nutzers übernommen wurde, und standardmäßig kein Passwort zugewiesen. Da ich für jedes Konto einen E-Mail-Alias-Dienst verwende, musste ich korrekt vermuten, dass dies geschehen war:

Dies ist für den durchschnittlichen Nutzer kein intuitiver Prozess (obwohl ich nicht besonders bin).

Ich würde es vorziehen, auch die id des Kontos nutzen zu können, aber das scheint weniger beliebt zu sein als Benutzernamen, wenn ich darüber diskutiere. Außerdem wäre dies nur eine zusätzliche Option, daher ist es wahrscheinlich außerhalb des Anwendungsbereichs.

4 „Gefällt mir“

Nur zur Information: Es ist die Site-Einstellung hide_email_address_taken, die, wenn aktiviert (und wie von @moin angemerkt, standardmäßig aktiviert ist), erfordert, dass das Passwort-Zurücksetzen-Formular nur die vollständige E-Mail-Adresse akzeptiert. Die Möglichkeit, in dieses Feld einen Benutzernamen einzugeben, existiert nur, wenn die Einstellung deaktiviert ist.

Ich kann mir kaum vorstellen, wie das Eingeben eines Benutzernamens dort die Existenz einer „verwendeten“ E-Mail-Adresse offenbaren würde, da wir keinen Teil dieser E-Mail-Adresse auf der Webseite (oder irgendwo, das ich in der Konsole gesehen habe) anzeigen, nachdem das Formular mit einem Benutzernamen eingereicht wurde.

5 „Gefällt mir“

Das ist neu. Wie hilft das? Haben Leute andere belästigt, indem sie Passwort-Reset-Anfragen geschickt haben? Es ist bei Nutzern älterer Communities ganz üblich, dass sie sich nicht erinnern, mit welcher E-Mail-Adresse sie sich registriert haben.

2 „Gefällt mir“

Warte. Was? Warum verhindert das Verbergen der E-Mail-Adresse, dass man sein Passwort zurücksetzen kann? Das hat es früher doch mit einer Meldung wie „E-Mail wurde gesendet“ gemacht, oder? Und die Meldung bei der E-Mail-Adresse war so etwas wie „Wenn diese E-Mail hier registriert ist, haben wir eine Nachricht gesendet“.

Die E-Mail-Adresse für das Passwort-Reset zu verlangen, ist eine schreckliche Idee. Ich bin überrascht, dass das nicht schon früher als Problem erkannt wurde.

Ups. Entschuldigung, dass ich zwei Antworten gesendet habe.

2 „Gefällt mir“

Dies war eine absichtliche Änderung, die ursprünglich hier vorgenommen wurde: FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

Dies stärkt diese Site-Einstellung, die dazu gedacht ist, Sites abzusichern,
die Probleme mit Missbrauch auf den „Passwort vergessen“-Pfad haben.

Zuvor haben wir nur verhindert, dass Personen erfahren, ob „Passwort vergessen“ erfolgreich war.
Die neue Änderung verbietet außerdem die Verwendung des Benutzernamens für „Passwort vergessen“, wenn aktiviert.

Ich bin mir also nicht sicher, ob @sam Gedanken dazu hat, dies für Benutzernamen wieder rückgängig zu machen. Zum Zeitpunkt der Änderung war dies nicht der Standardzustand, aber seit ~2024 ist es das. Ich denke, das Risiko, Benutzernamen zu erlauben, ist ziemlich gering. Jemand könnte potenziell damit beliebigen Nutzern eine Reihe von E-Mails senden… aber dies sollte durch Rate-Limiting begrenzt werden.

3 „Gefällt mir“