Vous êtes sur /login et vous saisissez votre nom d’utilisateur dans le champ « Email/username ». Après la confusion initiale mentionnée ci-dessus, vous cliquez sur « Email me a one-time login code ». Cela vous amène à la page « Welcome back », où le champ « Email » est pré-rempli avec votre nom d’utilisateur (problème n°1). Si vous cliquez distraitement sur « Continue », vous obtenez trois messages rouges d’un coup (problème n°2) :
Incorrect username, email or password
Fix this error to continue - Email - Please enter a valid email address
Please enter a valid email address
Le texte « Login with your password instead » à côté du bouton « Continue » suivant ressemble un peu à une description du bouton Continue, mais ce n’est pas un gros problème.
Ensuite, vous cliquez sur « Continue ». La page passe à l’écran « Welcome back - Check your email », mais l’erreur « Incorrect username, email or password » est toujours présente (problème n°3).
Ici, les liens supplémentaires (« Resend code », « Use a different email address ») se trouvent sous « Continue » et il est plus clair qu’il s’agit d’autre chose.
J’ajoute une note ici pour confirmer qu’à partir de maintenant, la génération de noms d’utilisateur aléatoires n’est pas activée par défaut avec ce changement à venir, et qu’elle est entièrement facultative. Le premier message de ce sujet a été mis à jour en conséquence.
Personnellement, je déteste quand les e-mails de vérification ou de connexion ne contiennent aucun lien à cliquer, donc j’apprécierais que vous ajoutiez une option pour activer ou désactiver ce comportement en tant que préférence du site.
Avoir l’adresse e-mail et le code comme première étape de l’inscription, c’est bien, mais je me demande si c’est acceptable de saisir un e-mail (et d’envoyer un e-mail) sans avoir accepté les conditions de protection des données. Comme déjà mentionné, il faut que cela s’intègre à l’approbation par les modérateurs (c’est-à-dire ne pas envoyer « activez votre compte » si ce n’est pas le cas).
Ce n’est pas une chose facile à mettre en œuvre, pour deux raisons. D’abord, il est préférable que le produit dispose d’un seul mécanisme pour confirmer la propriété d’une adresse e-mail. Avoir deux mécanismes en place est source de confusion pour les utilisateurs finaux, les administrateurs et notre propre équipe de support.
La deuxième raison concerne la sécurité. Un lien peut plus facilement être détourné ou manipulé par un attaquant potentiel. Par exemple, il est facile pour quelqu’un d’envoyer un e-mail qui semble provenir d’un site légitime, avec un lien qui en a l’air tout aussi légitime, mais qui redirige en réalité l’utilisateur vers un autre site ou un autre compte. Les liens facilitent la mise en œuvre d’attaques par ingénierie sociale. Les codes par e-mail, en revanche, non.
Cela devrait être acceptable pour un e-mail ponctuel, non ? Je ne suis pas sûr que cela fasse une différence, qu’on envoie un lien ou un code, dans tous les cas.