Consenti sempre il reset della password tramite nome utente

Questa è stata una modifica intenzionale apportata qui inizialmente: FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

Questo rafforza questa impostazione del sito, che è destinata a essere utilizzata per indurire i siti
che stanno subendo abusi sulle route di recupero password.

In precedenza, negavamo solo la possibilità di far sapere alle persone se il recupero password aveva funzionato o meno
La nuova modifica vieta anche l’uso del nome utente per il recupero password quando è abilitato

Quindi non sono sicuro se @sam abbia qualche opinione sul fatto di tornare indietro per i nomi utente, al momento della modifica non era lo stato predefinito, ma a partire dal ~2024 lo è. Penso che il rischio di consentire i nomi utente sia piuttosto basso, qualcuno potrebbe potenzialmente usarlo per inviare a qualsiasi utente casuale un mucchio di email… ma dovrebbe essere limitato dalla rate limiting.

3 Mi Piace