Você está em /login e digita seu nome de usuário no campo “Email/username”. Após a confusão inicial que mencionei acima, você clica em “Email me a one-time login code”. Isso leva você à página “Welcome back”, onde o campo “Email” é preenchido automaticamente com seu nome de usuário (problema nº 1). Quando você clica em “Continue” distraídamente, recebe três mensagens em vermelho de uma vez (problema nº 2):
Incorrect username, email or password
Fix this error to continue - Email - Please enter a valid email address
Please enter a valid email address
O texto “Login with your password instead” ao lado do próximo botão “Continue” parece um pouco com uma descrição do botão Continue, mas isso não é um grande problema.
Então você clica em “Continue”. Ele vai para a tela “Welcome back - Check your email”, mas o erro “Incorrect username, email or password” ainda está lá (problema nº 3).
Aqui, os links extras (“Resend code”, “Use a different email address”) estão abaixo de “Continue” e fica mais claro que são algo diferente.
Adicionando uma nota aqui para confirmar que, a partir de agora, a geração de nomes de usuário aleatórios não está habilitada por padrão junto com essa mudança iminente e é totalmente opcional (opt-in). A primeira publicação deste tópico foi atualizada de acordo.
Pessoalmente, eu odeio quando e-mails de verificação ou login não têm links para clicar, então eu apreciaria se você adicionasse uma opção para ativar isso como preferência do site.
ter o e-mail e o código como o primeiro passo do cadastro é bom, mas me pergunto se é aceitável inserir um e-mail (e enviar um e-mail) sem concordar com os termos de proteção de dados. Como já mencionado, isso precisa se encaixar na aprovação do moderador (ou seja, não enviar “ative sua conta” se isso não for o caso).
Isso não é algo fácil de atender, por duas razões. Primeiro, é melhor que o produto tenha um único mecanismo para confirmar a propriedade de um endereço de e-mail. Ter dois mecanismos ativos é confuso para os usuários finais, administradores e nossa própria equipe de suporte.
A segunda razão está relacionada à segurança. Um link pode ser mais facilmente sequestrado ou manipulado por um potencial atacante. Por exemplo, é fácil para alguém enviar um e-mail que pareça vir de um site legítimo, com um link que também parece ser do site, mas que na verdade leva o usuário a um site ou conta diferente. Links facilitam a implementação de ataques de engenharia social. Códigos por e-mail, não tanto.
Deve estar tudo bem para um e-mail de uso único, não é? De qualquer forma, não tenho certeza em que isso é diferente ao enviar um link ou um código.