Sei su /login e inserisci il tuo nome utente nel campo “Email/username”. Dopo la confusione iniziale di cui ho parlato sopra, fai clic su “Inviami un codice di accesso monouso via email”. Questo ti porta alla pagina “Bentornato”, dove il campo “Email” è già compilato con il tuo nome utente (problema n. 1). Se, distrattamente, fai clic su “Continua”, ricevi tre messaggi di errore in rosso tutti insieme (problema n. 2):
Nome utente, email o password non corretti
Correggi questo errore per continuare - Email - Inserisci un indirizzo email valido
Inserisci un indirizzo email valido
Il testo “Accedi invece con la tua password” accanto al pulsante “Continua” successivo sembra un po’ una descrizione del pulsante Continua, ma non è un problema grave.
Poi fai clic su “Continua”. Viene visualizzata la schermata “Bentornato - Controlla la tua email”, ma l’errore “Nome utente, email o password non corretti” è ancora presente (problema n. 3).
Qui, i link aggiuntivi (“Rinvia codice”, “Usa un altro indirizzo email”) sono sotto “Continua” ed è più chiaro che si tratta di qualcosa di diverso.
Aggiungo una nota qui per confermare che, con questa imminente modifica, la generazione casuale degli username non sarà più abilitata di default e sarà completamente opzionale (opt-in). Il primo post di questo argomento è stato aggiornato di conseguenza.
Personalmente, odio quando le e-mail di verifica o di accesso non contengono link su cui cliccare, quindi apprezzerei se aggiungeste un’opzione per abilitare questa funzione come preferenza del sito.
Avere l’e-mail e il codice come primo passo della registrazione è un’ottima idea, ma mi chiedo se sia accettabile inserire un indirizzo e-mail (e inviare un’e-mail) senza aver accettato i termini di protezione dei dati. Come già menzionato, deve essere compatibile con l’approvazione dei moderatori (cioè, non inviare “attiva il tuo account” se ciò non è garantito).
Questa non è una richiesta facile da soddisfare, per due motivi. In primo luogo, è preferibile che il prodotto disponga di un unico meccanismo per confermare la proprietà di un indirizzo email. Avere due meccanismi in atto risulta confuso per gli utenti finali, gli amministratori e il nostro stesso team di supporto.
Il secondo motivo riguarda la sicurezza. Un link può essere più facilmente intercettato o manipolato da un potenziale attaccante. Ad esempio, è facile per qualcuno inviare un’email che sembra provenire da un sito legittimo, con un link che ne imita l’aspetto, ma che in realtà reindirizza l’utente a un sito o un account diverso. I link rendono più facili da attuare gli attacchi di ingegneria sociale. I codici via email, invece, meno.
Dovrebbe essere senza problemi per un’email one-time, no? In ogni caso, non sono sicuro in cosa consista la differenza tra l’invio di un link e quello di un codice.