Einfachere Kontoregistrierung per E-Mail-Code

Hier sind weitere Probleme.

Du befindest dich auf /login und gibst deinen Benutzernamen in das Feld „E-Mail/Benutzername“ ein. Nach der oben erwähnten anfänglichen Verwirrung klickst du auf „E-Mail mit einem einmaligen Anmeldecode senden“. Damit gelangst du zur Seite „Willkommen zurück“, in der das Feld „E-Mail“ mit deinem Benutzernamen vorbefüllt ist (Problem Nr. 1). Wenn du abgelenkt auf „Fortfahren“ klickst, erscheinen drei rote Fehlermeldungen auf einmal (Problem Nr. 2):

  1. Benutzername, E-Mail oder Passwort ist falsch
  2. :warning: Korrigiere diesen Fehler, um fortzufahren – E-Mail – Bitte gib eine gültige E-Mail-Adresse ein
  3. :warning: Bitte gib eine gültige E-Mail-Adresse ein

Der Text „Statt mit deinem Passwort anmelden“ neben dem nächsten „Fortfahren“-Button sieht etwas wie eine Beschreibung des Fortfahren-Buttons aus, aber das ist kein großes Problem.

Dann klickst du auf „Fortfahren“. Es geht zur Seite „Willkommen zurück – E-Mail prüfen“, aber die Fehlermeldung „Benutzername, E-Mail oder Passwort ist falsch“ ist immer noch da (Problem Nr. 3).

Hier befinden sich die zusätzlichen Links („Code erneut senden“, „Andere E-Mail-Adresse verwenden“) unter „Fortfahren“ und es ist klarer, dass es sich dabei um etwas anderes handelt.

:information_source: Hier noch ein Hinweis zur Bestätigung: Mit dieser bevorstehenden Änderung wird die zufällige Benutzernamensgenerierung künftig nicht mehr standardmäßig aktiviert und ist vollständig optional. Der erste Beitrag dieses Themas wurde entsprechend aktualisiert.

Danke an alle hier für das Feedback.

3 „Gefällt mir“

Persönlich hasse ich es, wenn Bestätigungs- oder Login-E-Mails keine anklickbaren Links enthalten. Es wäre also toll, wenn ihr eine Option einbauen könntet, dies als Website-Einstellung zu konfigurieren.

E-Mail und Code als ersten Schritt bei der Registrierung sind in Ordnung, aber ich frage mich, ob es akzeptabel ist, eine E-Mail einzugeben (und eine Mail zu senden), ohne die Datenschutzbestimmungen akzeptiert zu haben. Wie bereits erwähnt, muss das Ganze in die Moderationsfreigabe passen (d. h., keine „Aktiviere dein Konto“-Mails senden, wenn das nicht der Fall ist).

1 „Gefällt mir“

Das ist aus zwei Gründen nicht leicht umzusetzen. Erstens ist es für das Produkt am besten, nur einen Mechanismus zur Bestätigung der Eigentümerschaft einer E-Mail-Adresse zu haben. Zwei Mechanismen nebeneinander zu betreiben, verwirrt Endnutzer, Administratoren und unser eigenes Support-Team.

Der zweite Grund hat mit der Sicherheit zu tun. Ein Link kann von einem potenziellen Angreifer leichter übernommen oder manipuliert werden. Zum Beispiel ist es für jemanden leicht, eine E-Mail zu senden, die so aussieht, als käme sie von einer legitimen Seite, mit einem Link, der ebenfalls so aussieht, der den Benutzer aber stattdessen auf eine andere Seite oder ein anderes Konto weiterleitet. Links machen Social-Engineering-Angriffe leichter umzusetzen. E-Mail-Codes machen das weniger leicht.

Sollte für eine einmalige E-Mail in Ordnung sein, oder? Mir ist nicht klar, worin sich das unterscheidet, ob man einen Link oder einen Code sendet, in jedem Fall.