Permitir siempre el restablecimiento de contraseña basado en nombre de usuario

Como se explicó anteriormente, OpenAI desconectó recientemente su integración SSO; en su lugar, la reemplazó silenciosamente con una dirección de correo electrónico heredada de la cuenta de OpenAI del usuario, y sin contraseña vinculada de forma predeterminada. Debido a que utilizo un servicio de alias de correo electrónico para cada cuenta, esto requería que presumiera correctamente que esto había ocurrido:

Este no es un proceso intuitivo para el usuario promedio (aunque no sea especial).

Me gustaría poder utilizar también el id de la cuenta, pero eso parece ser menos popular que los nombres de usuario, cada vez que lo discuto. Además, sería únicamente adicional a esto, por lo que probablemente esté fuera del alcance.

4 Me gusta

Solo añado esto como referencia: es la configuración del sitio hide_email_address_taken que, cuando está habilitada (y, como se indica por @moin, esta configuración está habilitada de forma predeterminada), exige que el formulario de «olvidé mi contraseña» acepte únicamente la dirección de correo electrónico completa. La opción de introducir un nombre de usuario en ese campo solo existe cuando la configuración está deshabilitada.

Tengo dificultades para imaginar cómo introducir un nombre de usuario allí podría revelar la existencia de una dirección de correo electrónico «ocupada», ya que no mostramos ninguna parte de esa dirección de correo electrónico en la página web (ni en ningún lugar que haya visto en la consola) después de que se haya enviado el formulario con un nombre de usuario.

5 Me gusta

Esto es nuevo. ¿En qué ayuda? ¿La gente estaba acosando a otros enviando solicitudes de restablecimiento de contraseña? Es bastante común que los usuarios de comunidades antiguas no sepan con qué dirección de correo electrónico se registraron.

2 Me gusta

Espera. ¿Qué? ¿Por qué ocultar la dirección de correo electrónico impide que puedas restablecer tu contraseña? ¿No solía hacerlo con un mensaje como «se ha enviado el correo electrónico», pensaba? Y el mensaje para usar la dirección de correo electrónico era algo como «si esa dirección de correo electrónico está aquí, hemos enviado un mensaje».

Exigir la dirección de correo electrónico para restablecer la contraseña es una pésima idea. Me sorprende que esto no se haya visto como un problema antes.

Vaya. Perdón por haber enviado dos respuestas.

2 Me gusta

Este fue un cambio intencional realizado originalmente aquí: FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

Esto refuerza esta configuración del sitio, que está diseñada para endurecer los sitios
que están experimentando abusos en las rutas de «contraseña olvidada».

Anteriormente, solo impedíamos que las personas supieran si la recuperación de contraseña había funcionado o no.
El nuevo cambio también prohíbe el uso del nombre de usuario para recuperar la contraseña cuando está activado

Así que no estoy seguro de si @sam tiene alguna opinión sobre revertir esto para los nombres de usuario; en el momento del cambio, no era el estado predeterminado, pero desde ~2024 lo es. Creo que el riesgo de permitir nombres de usuario es bastante bajo; alguien podría potencialmente usarlo para enviar muchos correos electrónicos a cualquier usuario aleatorio… pero debería estar limitado por tasa.

3 Me gusta