Всегда разрешать сброс пароля по имени пользователя

Это было намеренным изменением, изначально внесённым здесь: FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub

Это усиливает параметр сайта, предназначенный для защиты сайтов,
на которых наблюдается злоупотребление функцией восстановления пароля.

Ранее мы просто не сообщали пользователям, сработала ли функция восстановления пароля или нет.
Новое изменение также запрещает использование имени пользователя для восстановления пароля, когда эта функция включена

Так что не уверен, есть ли у @sam какие-то мысли по поводу отката этого изменения для имён пользователей. На момент внесения изменения это не было значением по умолчанию, но примерно с 2024 года стало таковым. Думаю, риск, связанный с разрешением использования имён пользователей, довольно низок: кто-то потенциально мог бы использовать это для отправки случайному пользователю множества писем… но это должно быть ограничено по частоте запросов.

3 лайка