أنت في صفحة /login وتكتب اسم المستخدم في حقل “البريد الإلكتروني/اسم المستخدم”. وبعد الخلط الأولي الذي ذكرته أعلاه، تنقر على “أرسل لي رمز تسجيل دخول لمرة واحدة عبر البريد الإلكتروني”. ينقلك هذا إلى صفحة “مرحبًا بعودتك”، حيث يكون حقل “البريد الإلكتروني” معبأً مسبقًا باسم المستخدم (المشكلة رقم 1). عندما تنقر على “متابعة” بشكل غير واعٍ، تظهر ثلاث رسائل حمراء في نفس الوقت (المشكلة رقم 2):
اسم المستخدم أو البريد الإلكتروني أو كلمة المرور غير صحيحة
صحح هذا الخطأ للمتابعة - البريد الإلكتروني - يرجى إدخال عنوان بريد إلكتروني صالح
يرجى إدخال عنوان بريد إلكتروني صالح
يبدو نص “سجّل الدخول باستخدام كلمة المرور بدلاً من ذلك” بجانب زر “متابعة” التالي وكأنه وصف لزر المتابعة، لكن هذا ليس مشكلة كبيرة.
ثم تنقر على “متابعة”. ينتقلك ذلك إلى شاشة “مرحبًا بعودتك - تحقق من بريدك الإلكتروني”، لكن خطأ “اسم المستخدم أو البريد الإلكتروني أو كلمة المرور غير صحيحة” لا يزال موجودًا (المشكلة رقم 3).
هنا، الروابط الإضافية (“إعادة إرسال الرمز”، “استخدام عنوان بريد إلكتروني مختلف”) تقع أسفل زر “متابعة”، مما يجعل من الواضح أنها شيء مختلف.
أضيف ملاحظة هنا للتأكيد على أنه، مع هذا التغيير القادم، لن يكون توليد أسماء المستخدمين العشوائية مفعّلًا افتراضيًا، بل سيكون خيارًا اختياريًا بالكامل. تم تحديث المنشور الأول لهذا الموضوع وفقًا لذلك.
شخصيًا، أكره عندما لا تحتوي رسائل التحقق أو تسجيل الدخول على روابط للنقر عليها، لذا سأقدّر لو أضفت خيارًا لتفعيل ذلك كإعداد للموقع.
من الجيد أن يكون إدخال البريد الإلكتروني ورمز التحقق هو الخطوة الأولى للتسجيل، لكنني أتساءل عما إذا كان إدخال بريد إلكتروني (وإرسال رسالة) دون الموافقة على شروط حماية البيانات مقبولاً؟ وكما ذُكر سابقًا، يجب أن يتوافق ذلك مع موافقة المشرف (أي لا تُرسل رسالة «فعّل حسابك» إذا لم يكن ذلك مضمونًا)
هذا ليس أمرًا سهلًا التحقيق، لسببين. أولاً، من الأفضل للمنتج أن يكون لديه آلية واحدة لتأكيد ملكية عنوان البريد الإلكتروني. وجود آليتين متوازيتين يسبب الارتباك للمستخدمين النهائيين، والمديرين، وفريق الدعم لدينا.
أما السبب الثاني فيرتبط بالأمان. يمكن اختطاف الرابط أو التلاعب به بسهولة أكبر من قِبل مهاجم محتمل. على سبيل المثال، من السهل على شخص ما إرسال بريد إلكتروني يبدو وكأنه من موقع شرعي، مع رابط يبدو مشابهًا له، لكنه في الحقيقة يقود المستخدم إلى موقع أو حساب مختلف. الروابط تجعل هجمات الهندسة الاجتماعية أسهل في التنفيذ. أما رموز البريد الإلكتروني، فليس الأمر كذلك.
يجب أن يكون ذلك مقبولاً لبريد إلكتروني لمرة واحدة، أليس كذلك؟ لست متأكدًا من كيفية اختلاف الأمر عند إرسال رابط أو رمز، في أي حال من الأحوال.