始终允许基于用户名的密码重置

此处最初进行的更改是有意为之:FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

此项更改增强了该站点设置,旨在加固遭受“忘记密码”路由滥用的站点。

此前,我们仅阻止向用户透露“忘记密码”操作是否成功。

新更改在启用时还会禁止使用用户名进行“忘记密码”操作

因此,我不确定 @sam 对于是否回退针对用户名的这一限制有何看法。在实施该更改时,它并非默认状态,但自 ~2024 年起已成为默认状态。我认为允许使用用户名的风险相当低,有人可能会利用它向任意随机用户发送大量电子邮件……但应当受到速率限制。

3 个赞