ユーザー名ベースのパスワードリセットを常に許可する

以前説明した通り、OpenAI は最近、SSO(シングルサインオン)統合を解除しました。その代わりに、ユーザーの OpenAI アカウントから継承されたメールアドレスを無言で置き換え、デフォルトではパスワードが設定されていませんでした。私は各アカウントにメールアドレスエイリアスサービスを使用しているため、この変更があったことを正しく推測する必要がありました:

これは一般ユーザーにとって直感的なプロセスではありません(私だけが特別というわけではありませんが)。

アカウントの id も使用できるようにできたらより望ましいのですが、私が議論する限り、ユーザー名ほど人気がありません。また、これはあくまで追加機能となるため、おそらくスコープ外でしょう。

「いいね!」 4

参考までに追加しておきますが、hide_email_address_taken というサイト設定を有効にすると(@moin が指摘している通り、この設定はデフォルトで有効になっています)、パスワード再設定フォームは完全なメールアドレスのみを受け付けるようになります。そのフィールドにユーザー名を入力できるオプションは、この設定が無効化されている場合にのみ存在します。

フォームにユーザー名を入力して送信した後、ウェブページ(またはコンソールで目にした箇所)でメールアドレスの一部を表示しないため、そこにユーザー名を入力することで「既に使用されている」メールアドレスの存在がどのように漏れてしまうのか、想像が付きません。

「いいね!」 5

これは新しい情報ですね。これがどのように役立つのでしょうか?パスワード再設定を送信することでユーザーが嫌がらせを受けていたのでしょうか?古いコミュニティのユーザーは、自分がどのメールアドレスで登録したのか覚えていないことがよくあります。

「いいね!」 2

ええっ?何で?メールアドレスを隠すのが、パスワードの再設定を妨げる理由になるの?以前は「メールが送信されました」といったメッセージを表示していたはずですが。そして、メールアドレスを使用した場合のメッセージは「そのメールアドレスが登録されていれば、メールを送信しました」のような内容でした。

パスワード再設定にメールアドレスを必須とするのはひどいアイデアです。これが以前から問題視されてこなかったことに驚いています。

おっと。申し訳ありません。返信を2通送ってしまいました。

「いいね!」 2

この変更は当初、ここで意図的に行われたものです:FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

このサイト設定は、パスワード再設定機能で不正利用が発生しているサイトを強化するために使用することを目的としています。

以前は、パスワード再設定が成功したかどうかをユーザーに知らせることを拒否するだけでした。
新しい変更では、有効にするとユーザー名によるパスワード再設定の使用も禁止されます

したがって、@sam がユーザー名についてこの変更を撤回することについて何か考えを持っているかどうかはわかりません。変更当时、これはデフォルトの状態ではありませんでしたが、2024年頃からデフォルトになっています。ユーザー名を許可するリスクは非常に低いと思います。誰かがこれを利用して、ランダムなユーザーに多数のメールを送信する可能性はありますが、レート制限が適用されるはずです。

「いいね!」 3