Dies war eine absichtliche Änderung, die ursprünglich hier vorgenommen wurde: FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub
Dies stärkt diese Site-Einstellung, die dazu gedacht ist, Sites abzusichern,
die Probleme mit Missbrauch auf den „Passwort vergessen“-Pfad haben.Zuvor haben wir nur verhindert, dass Personen erfahren, ob „Passwort vergessen“ erfolgreich war.
Die neue Änderung verbietet außerdem die Verwendung des Benutzernamens für „Passwort vergessen“, wenn aktiviert.
Ich bin mir also nicht sicher, ob @sam Gedanken dazu hat, dies für Benutzernamen wieder rückgängig zu machen. Zum Zeitpunkt der Änderung war dies nicht der Standardzustand, aber seit ~2024 ist es das. Ich denke, das Risiko, Benutzernamen zu erlauben, ist ziemlich gering. Jemand könnte potenziell damit beliebigen Nutzern eine Reihe von E-Mails senden… aber dies sollte durch Rate-Limiting begrenzt werden.