Essa foi uma alteração intencional feita originalmente aqui: FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub
Isso reforça essa configuração do site, que tem como objetivo endurecer sites
que estão sofrendo abusos nas rotas de “esqueci a senha”.Anteriormente, apenas impedíamos que as pessoas soubessem se a recuperação de senha havia funcionado ou não.
A nova alteração também proíbe o uso de nome de usuário para recuperação de senha quando ativado
Então, não tenho certeza se @sam tem alguma opinião sobre reverter isso para nomes de usuário. Na época da alteração, não era o estado padrão, mas desde ~2024 é. Acho que o risco de permitir nomes de usuário é bastante baixo; alguém poderia potencialmente usá-lo para enviar muitos e-mails para qualquer usuário aleatório… mas isso deve estar sujeito a limites de taxa.