최근 OpenAI는 SSO 통합을 해제했습니다. 대신, 사용자의 OpenAI 계정에서 상속된 이메일 주소를 조용히 대체했으며, 기본적으로 비밀번호가 연결되어 있지 않습니다. 저는 각 계정에 대해 이메일 별칭 서비스를 사용하므로, 이 상황이 발생했다는 것을 정확히 추측해야 했습니다:
이 과정은 일반 사용자들에게 직관적이지 않을 수 있습니다(물론 저는 특별한 사람은 아닙니다).
저는 계정의 id도 사용할 수 있기를 선호하지만, 제가 이 주제에 대해 논의할 때마다 사용자명만큼 인기 있는 것은 아닌 것 같습니다. 또한, 이는 이 기능에 단순히 추가되는 것이므로, 아마도 범위 밖의 문제일 것입니다.
참고로, hide_email_address_taken 사이트 설정을 활성화하면 (또한 @moin이언급했듯이, 이 설정은 기본적으로 활성화되어 있음) 비밀번호를 잊었을 때 양식에 전체 이메일 주소만 입력하도록 요구합니다. 해당 필드에 사용자 이름을 입력할 수 있는 옵션은 이 설정이 비활성화되어 있을 때만 존재합니다.
사용자 이름을 입력해도 이미 사용 중인 이메일 주소의 존재가 드러나는 방식이 어떻게 가능한지 상상이 잘 안 됩니다. 왜냐하면 양식에 사용자 이름을 입력하여 제출한 후, 웹페이지(또는 제가 확인한 콘솔의 어디든)에서 해당 이메일 주소의 일부도 표시하지 않기 때문입니다.
잠깐. 뭐? 이메일 주소를 숨기면 비밀번호를 재설정할 수 없게 되는 건가? 나는 예전에는 '이메일이 전송되었습니다’라는 메시지와 함께 이렇게 작동했다고 생각했어. 그리고 이메일 주소를 사용했을 때의 메시지는 “해당 이메일이 여기 있다면, 우리는 메일을 보냈습니다” 같은 식이었거든.
비밀번호 재설정에 이메일 주소를 요구하는 것은 최악의 아이디어야. 이 문제가 더 일찍 발견되지 않은 것이 놀라워.
이 사이트 설정은 비밀번호를 잊은 경로에서 악용되고 있는 사이트를 강화하는 데 사용되도록 설계되었습니다.
이전에 비밀번호 재설정 요청이 성공했는지 여부를 사용자에게 알리는 것을 거부하는 것만 적용되었습니다. 새로운 변경 사항으로 활성화 시 사용자 이름 기반 비밀번호 재설정 사용도 금지됩니다
따라서 @sam이 사용자 이름에 대해 이 조치를 되돌리는 것에 대해 어떤 생각을 가지고 있는지 확실하지 않습니다. 변경 당시에는 이것이 기본 상태가 아니었지만, 2024년경부터는 기본 상태가 되었습니다. 사용자 이름 사용을 허용하는 위험은 꽤 낮다고 생각합니다. 누군가가 임의의 사용자에게 대량의 이메일을 보낼 수는 있지만… 속도 제한(rate limiting)이 적용되어야 합니다.