항상 사용자 이름 기반 비밀번호 재설정 허용

이것은 원래 이 곳에서 의도적으로 이루어진 변경 사항입니다: FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

이 사이트 설정은 비밀번호를 잊은 경로에서 악용되고 있는 사이트를 강화하는 데 사용되도록 설계되었습니다.

이전에 비밀번호 재설정 요청이 성공했는지 여부를 사용자에게 알리는 것을 거부하는 것만 적용되었습니다.
새로운 변경 사항으로 활성화 시 사용자 이름 기반 비밀번호 재설정 사용도 금지됩니다

따라서 @sam이 사용자 이름에 대해 이 조치를 되돌리는 것에 대해 어떤 생각을 가지고 있는지 확실하지 않습니다. 변경 당시에는 이것이 기본 상태가 아니었지만, 2024년경부터는 기본 상태가 되었습니다. 사용자 이름 사용을 허용하는 위험은 꽤 낮다고 생각합니다. 누군가가 임의의 사용자에게 대량의 이메일을 보낼 수는 있지만… 속도 제한(rate limiting)이 적용되어야 합니다.

3개의 좋아요