Toujours autoriser la réinitialisation du mot de passe par nom d'utilisateur

Comme expliqué précédemment, OpenAI a récemment désactivé son intégration SSO ; elle a été remplacée en silence par une adresse e-mail héritée du compte OpenAI de l’utilisateur, et aucun mot de passe n’est défini par défaut. Comme j’utilise un service d’alias e-mail pour chaque compte, cela m’a obligé à supposer correctement que ce changement avait eu lieu :

Ce processus n’est pas intuitif pour l’utilisateur moyen (ce qui ne fait pas de moi un cas à part, bien sûr).

J’aimerais également pouvoir utiliser l’id du compte, mais cela semble moins populaire que les noms d’utilisateur, à chaque fois que j’en parle. De plus, cela ne serait qu’un ajout supplémentaire, donc c’est probablement hors de portée.

4 « J'aime »

Je précise pour référence que c’est le paramètre de site hide_email_address_taken qui, lorsqu’il est activé (et comme signalé par @moin, ce paramètre est activé par défaut), oblige le formulaire « Mot de passe oublié » à n’accepter que l’adresse e-mail complète. L’option de saisir un nom d’utilisateur dans ce champ n’existe que lorsque le paramètre est désactivé.

J’ai du mal à imaginer comment saisir un nom d’utilisateur à cet endroit pourrait révéler l’existence d’une adresse e-mail « utilisée », puisque nous n’affichons aucune partie de cette adresse e-mail sur la page web (ou ailleurs que j’aie vu dans la console) après la soumission du formulaire avec un nom d’utilisateur.

5 « J'aime »

C’est une nouveauté. En quoi cela aide-t-il ? Les gens harcelaient-ils d’autres utilisateurs en envoyant des demandes de réinitialisation de mot de passe ? Il est assez courant que les utilisateurs des anciennes communautés ne sachent pas avec quelle adresse e-mail ils se sont inscrits.

2 « J'aime »

Attends. Quoi ? Pourquoi masquer l’adresse e-mail t’empêche-t-il de réinitialiser ton mot de passe ? Je pensais que cela se faisait auparavant avec un message du type « l’e-mail a été envoyé ». Et le message pour l’utilisation de l’adresse e-mail était quelque chose comme « si cette adresse existe, nous avons envoyé un mail ».

Exiger l’adresse e-mail pour la réinitialisation du mot de passe est une terrible idée. Je suis surpris que cela n’ait pas été considéré comme un problème plus tôt.

Oups. Désolé d’avoir envoyé deux réponses.

2 « J'aime »

Ce changement a été intentionnellement apporté ici à l’origine : FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

Cela renforce ce paramètre de site, qui est destiné à sécuriser les sites
qui font face à des abus sur les routes de réinitialisation de mot de passe.

Auparavant, nous refusions simplement d’indiquer aux utilisateurs si la réinitialisation de mot de passe avait réussi ou non.
Le nouveau changement interdit également l’utilisation du nom d’utilisateur pour la réinitialisation de mot de passe lorsqu’il est activé

Je ne sais pas si @sam a des idées sur le fait de revenir en arrière pour les noms d’utilisateur. Au moment du changement, ce n’était pas l’état par défaut, mais depuis ~2024, c’est le cas. Je pense que le risque d’autoriser les noms d’utilisateur est assez faible. Quelqu’un pourrait potentiellement l’utiliser pour envoyer un tas d’e-mails à n’importe quel utilisateur… mais cela devrait être limité en débit.

3 « J'aime »