Hintergrund
Unter den aktuellen Standardeinstellungen wird beim Registrieren eines Kontos mit einer bereits registrierten E-Mail-Adresse das Registrierungsformular darüber informieren:
Wir ändern die Standardeinstellung, um diese Information nicht mehr preiszugeben. Stattdessen wird das Registrierungsformular unabhängig davon, ob die E-Mail-Adresse bereits registriert ist oder nicht, wie folgt aussehen:
Dies wirkt sich auch auf ähnliche Weise auf Passwort-Resets aus. Wenn die Einstellung deaktiviert ist, gibt das Formular sofort Feedback, dass die E-Mail im System vorhanden ist:
Wenn die Einstellung aktiviert ist, werden diese Informationen nicht preisgegeben:
Warum ändern wir das?
Ein böswilliger Akteur kann dieses Feedback nutzen, um eine Account Enumeration durchzuführen, wodurch er erfährt, ob bestimmte Benutzer in diesem Forum existieren, und diese Benutzer dann mit Phishing angreifen kann.
Wird sich das negativ auf legitime Benutzer auswirken?
Der Fall hier ist, wenn ein Benutzer vergisst, dass er bereits ein Konto hat, und versucht, sich mit derselben E-Mail-Adresse zu registrieren oder sein Passwort zurückzusetzen, was eine relativ seltene Situation sein sollte. Aber selbst dann erhält er eine E-Mail, die ihn darüber informiert, dass er bereits ein Konto hat.
Die Änderung beeinträchtigt letztendlich nicht die Fähigkeit legitimer Benutzer, sich zu registrieren oder auf ihre Konten zuzugreifen.
Aber ich bevorzuge die alte Standardeinstellung
Wenn Sie diese Einstellung jemals geändert haben, wird die neue Standardeinstellung die benutzerdefinierte Einstellung nicht überschreiben. Wenn Sie zur alten Standardeinstellung zurückkehren möchten, können Sie die Einstellung hide_email_address_taken wieder auf false setzen.
Hinweis: Wir erwägen, diese Website-Einstellung in Zukunft aus der Admin-Einstellungsseite auszublenden.



