Toujours autoriser la réinitialisation du mot de passe par nom d'utilisateur

Ce changement a été intentionnellement apporté ici à l’origine : FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

Cela renforce ce paramètre de site, qui est destiné à sécuriser les sites
qui font face à des abus sur les routes de réinitialisation de mot de passe.

Auparavant, nous refusions simplement d’indiquer aux utilisateurs si la réinitialisation de mot de passe avait réussi ou non.
Le nouveau changement interdit également l’utilisation du nom d’utilisateur pour la réinitialisation de mot de passe lorsqu’il est activé

Je ne sais pas si @sam a des idées sur le fait de revenir en arrière pour les noms d’utilisateur. Au moment du changement, ce n’était pas l’état par défaut, mais depuis ~2024, c’est le cas. Je pense que le risque d’autoriser les noms d’utilisateur est assez faible. Quelqu’un pourrait potentiellement l’utiliser pour envoyer un tas d’e-mails à n’importe quel utilisateur… mais cela devrait être limité en débit.

3 « J'aime »