Permitir siempre el restablecimiento de contraseña basado en nombre de usuario

Este fue un cambio intencional realizado originalmente aquí: FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

Esto refuerza esta configuración del sitio, que está diseñada para endurecer los sitios
que están experimentando abusos en las rutas de «contraseña olvidada».

Anteriormente, solo impedíamos que las personas supieran si la recuperación de contraseña había funcionado o no.
El nuevo cambio también prohíbe el uso del nombre de usuario para recuperar la contraseña cuando está activado

Así que no estoy seguro de si @sam tiene alguna opinión sobre revertir esto para los nombres de usuario; en el momento del cambio, no era el estado predeterminado, pero desde ~2024 lo es. Creo que el riesgo de permitir nombres de usuario es bastante bajo; alguien podría potencialmente usarlo para enviar muchos correos electrónicos a cualquier usuario aleatorio… pero debería estar limitado por tasa.

3 Me gusta