Sempre permitir redefinição de senha baseada em nome de usuário

Essa foi uma alteração intencional feita originalmente aqui: FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

Isso reforça essa configuração do site, que tem como objetivo endurecer sites
que estão sofrendo abusos nas rotas de “esqueci a senha”.

Anteriormente, apenas impedíamos que as pessoas soubessem se a recuperação de senha havia funcionado ou não.
A nova alteração também proíbe o uso de nome de usuário para recuperação de senha quando ativado

Então, não tenho certeza se @sam tem alguma opinião sobre reverter isso para nomes de usuário. Na época da alteração, não era o estado padrão, mas desde ~2024 é. Acho que o risco de permitir nomes de usuário é bastante baixo; alguém poderia potencialmente usá-lo para enviar muitos e-mails para qualquer usuário aleatório… mas isso deve estar sujeito a limites de taxa.

3 curtidas