Как уже было сказано ранее, OpenAI недавно отключила интеграцию SSO; вместо этого она без предупреждения заменила её на адрес электронной почты, унаследованный от учетной записи пользователя в OpenAI, и по умолчанию не привязала пароль. Поскольку я использую сервис алиасов электронной почты для каждой учетной записи, мне пришлось правильно предположить, что это произошло:
Это не интуитивно понятный процесс для среднего пользователя (хотя я и не считаю себя особенным).
Мне хотелось бы также иметь возможность использовать id учетной записи, но, судя по обсуждениям, это менее популярно, чем имена пользователей. Кроме того, это было бы лишь дополнением, поэтому, вероятно, это выходит за рамки текущих задач.
Добавлю для справки, что именно настройка сайта hide_email_address_taken, когда она включена (и, как отмечал@moin, эта настройка включена по умолчанию), требует, чтобы форма «Забыли пароль?» принимала только полный адрес электронной почты. Возможность ввести в это поле имя пользователя существует только при отключенной настройке.
Мне трудно представить, как ввод имени пользователя может раскрыть существование «занятого» адреса электронной почты, поскольку мы не отображаем никакую часть этого адреса на веб-странице (или где-либо, что я видел в консоли) после отправки формы с именем пользователя.
Это новшество. Как именно это помогает? Люди беспокоили других, отправляя запросы на сброс пароля? Довольно часто пользователи в старых сообществах не помнят, какой адрес электронной почты они использовали при регистрации.
Погодите. Что? Почему скрытие адреса электронной почты мешает сбросить пароль? Разве раньше это не делалось с помощью сообщения вроде «Письмо отправлено»? И сообщение при вводе адреса было вроде «Если этот адрес зарегистрирован, мы отправили письмо».
Требование указывать адрес электронной почты для сброса пароля — ужасная идея. Я удивлён, что эту проблему не заметили раньше.
Это усиливает параметр сайта, предназначенный для защиты сайтов,
на которых наблюдается злоупотребление функцией восстановления пароля.
Ранее мы просто не сообщали пользователям, сработала ли функция восстановления пароля или нет. Новое изменение также запрещает использование имени пользователя для восстановления пароля, когда эта функция включена
Так что не уверен, есть ли у @sam какие-то мысли по поводу отката этого изменения для имён пользователей. На момент внесения изменения это не было значением по умолчанию, но примерно с 2024 года стало таковым. Думаю, риск, связанный с разрешением использования имён пользователей, довольно низок: кто-то потенциально мог бы использовать это для отправки случайному пользователю множества писем… но это должно быть ограничено по частоте запросов.