将我的自托管 Discourse 向其他 Discourse 站点的账户开放,是否存在重大缺点或问题

我们将把 Topicbox 迁移到一个自托管的 Discourse 实例。虽然 Discourse 非常开放,但我们也不希望遇到垃圾信息、黑客攻击等问题。我们计划允许通过 Google、GitHub 以及其他少数来源进行身份验证。

我在 启用 Discourse ID 身份验证的风险 这一问题上看到了多年来存在的不同观点。因此,我想知道,关于 允许使用 Discourse ID 登录当前共识是什么?其优势是否超过了潜在的缺点/风险,还是像 Google 搜索结果暗示的那样糟糕?与允许通过上述来源登录相比,使用 Discourse ID 的风险是否更严重?

为什么不分阶段进行呢?

先从明显的高优先级社交登录开始,然后再添加 Discourse ID?

上述列出的风险大多属于人们常说的“幻觉”(即无根据的担忧)。

声誉不匹配: 在其他论坛获得的信任等级(TL0–TL4)可能不符合您社区的标准,从而可能赋予外部用户他们在本地并未获得的发帖或管理权限。

Discourse ID 不会这样做。

数据依赖: 您依赖外部服务器或网络进行身份验证。如果远程登录提供商出现停机或更改其 API 规则,您的用户可能会失去访问权限。

这对于任何社交登录方式都是如此。

连锁漏洞: 您网站的安全状况将取决于参与方中最弱的网站或中央身份提供商。如果外部合作网站遭到入侵,恶意行为者可能会利用这些账户访问您的实例。

Discourse ID 基于 Discourse 构建,而 Discourse 正是您的社区所运行的相同软件。

账户接管传播: 如果用户在远程参与网站上使用弱密码或遭遇凭证泄露,这种被入侵的状态可能会直接流入您论坛的身份验证流程。

这毫无道理。

如果您想以零成本获得多种社交登录方式,请使用 Discourse ID。如果您希望精确控制用户可用于登录您网站的方法,则不要使用它。

沿海散步的缺点

这就是你的措辞方式 :sweat_smile: