Como explicado anteriormente, a OpenAI, recentemente, desativou sua integração com SSO; em vez disso, substituiu-a silenciosamente por um endereço de e-mail herdado da conta OpenAI do usuário, e sem senha definida por padrão. Como utilizo um serviço de alias de e-mail para cada conta, isso exigiu que eu presumisse corretamente que isso havia ocorrido:
Este não é um processo intuitivo para o usuário médio (não que eu seja especial, claro).
Eu preferiria também poder utilizar o id da conta, mas isso parece ser menos popular do que nomes de usuário, sempre que discuto o assunto. Além disso, seria apenas uma adição a isso, então provavelmente está fora do escopo.
Apenas para fins de referência, é a configuração do site hide_email_address_taken que, quando ativada (e, como observado por @moin, essa configuração está ativada por padrão), exige que o formulário de recuperação de senha aceite apenas o endereço de e-mail completo. A opção de inserir um nome de usuário nesse campo existe apenas quando a configuração está desativada.
Estou tendo dificuldade em imaginar como inserir um nome de usuário ali revelaria a existência de um endereço de e-mail “já utilizado”, já que não exibimos nenhuma parte desse endereço de e-mail na página da web (ou em qualquer lugar que eu tenha visto no console) após o formulário ter sido enviado com um nome de usuário.
Isso é novo. Como isso está ajudando? As pessoas estavam sendo assediadas por meio de solicitações de redefinição de senha? É bastante comum que usuários em comunidades antigas não saibam qual endereço de e-mail usaram para se cadastrar.
Espera. O quê? Por que ocultar o endereço de e-mail impede que você consiga redefinir sua senha? Eu achava que isso era feito com uma mensagem como “o e-mail foi enviado”. E a mensagem para usar o endereço de e-mail era algo como “se esse e-mail estiver aqui, enviamos uma mensagem”.
Exigir o endereço de e-mail para redefinição de senha é uma péssima ideia. Surpreende-me que isso não tenha sido visto como um problema antes.
Isso reforça essa configuração do site, que tem como objetivo endurecer sites
que estão sofrendo abusos nas rotas de “esqueci a senha”.
Anteriormente, apenas impedíamos que as pessoas soubessem se a recuperação de senha havia funcionado ou não. A nova alteração também proíbe o uso de nome de usuário para recuperação de senha quando ativado
Então, não tenho certeza se @sam tem alguma opinião sobre reverter isso para nomes de usuário. Na época da alteração, não era o estado padrão, mas desde ~2024 é. Acho que o risco de permitir nomes de usuário é bastante baixo; alguém poderia potencialmente usá-lo para enviar muitos e-mails para qualquer usuário aleatório… mas isso deve estar sujeito a limites de taxa.