如前所述,OpenAI 最近断开了其 SSO(单点登录)集成;取而代之的是,它在未发出任何通知的情况下,用从用户 OpenAI 账户继承的电子邮件地址进行了替换,且默认情况下没有绑定密码。由于我为每个账户都使用了电子邮件别名服务,因此我必须正确推测出这一变更已经发生:
对于普通用户来说,这并非一个直观的过程(尽管我并非什么特殊人物)。
我更希望也能使用账户的 id,但在我讨论此事时,似乎其受欢迎程度不如用户名。此外,这仅仅是作为补充功能,因此可能超出了当前范围。
如前所述,OpenAI 最近断开了其 SSO(单点登录)集成;取而代之的是,它在未发出任何通知的情况下,用从用户 OpenAI 账户继承的电子邮件地址进行了替换,且默认情况下没有绑定密码。由于我为每个账户都使用了电子邮件别名服务,因此我必须正确推测出这一变更已经发生:
对于普通用户来说,这并非一个直观的过程(尽管我并非什么特殊人物)。
我更希望也能使用账户的 id,但在我讨论此事时,似乎其受欢迎程度不如用户名。此外,这仅仅是作为补充功能,因此可能超出了当前范围。
仅作为参考补充:hide_email_address_taken 这个站点设置在启用时(正如 @moin 指出 的,该设置默认启用),会要求“忘记密码”表单仅接受完整的电子邮件地址。只有在该设置被禁用时,才允许在该字段中输入用户名。
我很难想象,在那里输入用户名会如何暴露“已被占用”的电子邮件地址的存在,因为我们在网页上(或我在控制台中看到的任何地方)都不会在表单提交用户名后显示该电子邮件地址的任何部分。
这是新改动。它有什么帮助呢?之前有人通过发送密码重置请求来骚扰他人吗?在许多老社区中,用户往往不记得自己注册时使用的电子邮件地址,这种情况相当普遍。
等等。什么?为什么隐藏电子邮件地址会导致无法重置密码?我印象中以前是通过显示“邮件已发送”之类的消息来实现的。而关于使用电子邮件地址的提示语大概是“如果该邮箱存在,我们将发送一封邮件”。
要求提供电子邮件地址才能重置密码是个糟糕的主意。我很惊讶这个问题之前竟然没被注意到。
哎呀。抱歉发了两条回复。
此处最初进行的更改是有意为之:FEATURE: hide_email_address_taken forces use of email in forgot password form - Pull Request #15362 - discourse/discourse - GitHub
此项更改增强了该站点设置,旨在加固遭受“忘记密码”路由滥用的站点。
此前,我们仅阻止向用户透露“忘记密码”操作是否成功。
新更改在启用时还会禁止使用用户名进行“忘记密码”操作
因此,我不确定 @sam 对于是否回退针对用户名的这一限制有何看法。在实施该更改时,它并非默认状态,但自 ~2024 年起已成为默认状态。我认为允许使用用户名的风险相当低,有人可能会利用它向任意随机用户发送大量电子邮件……但应当受到速率限制。