كيف يجب أن يطلب المستخدم إعادة تعيين كلمة المرور عندما لا يتذكر عنوان البريد الإلكتروني الذي تستخدمه إحدى حسابه؟

إذا كان المستخدم قد حدد موقع حسابه (أي يعرف اسم المستخدم والمعرّف الخاص به)، لكنه لا يعرف كلمة المرور (ولا توجد لديه طريقة مصادقة من عامل واحد مضافة، مثل CTAP2)، فإنه لا يستطيع الحصول على عنوان البريد الإلكتروني للحساب بمجرد إضافة .json إلى عنوان URI الخاص بالملف الشخصي ذي الصلة.

وبالتالي، كيف يمكنه طلب إعادة تعيين كلمة المرور، بالنظر إلى أن نموذج إعادة تعيين كلمة المرور يتطلب عنوان بريد إلكتروني؛ فهو لا يقبل اسم المستخدم؟

يمكنهم البحث في حسابات البريد الإلكتروني المختلفة الخاصة بهم عن نطاق المنتدى؟ كم عدد عناوين البريد الإلكتروني التي يمتلكونها؟ :laughing:

إذا فشل كل شيء آخر…

  • أرسل إلى المسؤول قائمة بعناوين البريد الإلكتروني المحتملة للتحقق منها (يمكن للمسؤول إرسال بريد إلكتروني إلى العنوان الصحيح، وهو أمر آمن إلى حد ما)
  • اسأل المسؤول عما إذا كان على استعداد لإرسال نسخة مخفية مثل a**********t@*****.com؟ في بعض الأحيان يكون ذلك كافيًا للمساعدة (ولكنه أيضًا يكشف عن القليل من المعلومات، لذلك قد لا يرغب في ذلك)

يمكن لمستخدمي الموظفين رؤية عنوان البريد الإلكتروني الذي سجل به المستخدم. يمكن للموظفين إخبار المستخدم بعنوان بريده الإلكتروني، بحيث يمكنه تسجيل الدخول.

لا يمكن عرض البريد الإلكتروني في JSON. في الواقع، إنه مخفي للغاية، حتى بالنسبة للموظفين (أي خلف زر “إظهار”)، ويتم تسجيله في سجلات الموظفين إذا لم أكن مخطئًا.

هل هذا ممكن؟

@awesomerobot و @NateDhaliwal، المشكلة في هذه المناهج هي أنني واجهتها مؤخرًا على موقع community.openAI.com، لأنني أستخدم خدمة أسماء بريد إلكتروني مستعارة، كما يفعل الكثيرون في أيامنا هذه. ومع ذلك، لكان الأمر أسوأ لو كان الشخص يستخدم فقط عناوين فرعية لعنوان بريده الإلكتروني، وهو ممارسة شائعة، لأن تذكر ذلك سيكون أمرًا غير ممكن. [1] للأسف، لا توجد أي قناة للتواصل مع المشرفين، وهو ما ينطبق على العديد من نسخ Discourse، وهو مشكلة أخرى.

لو لم أكن قادرًا على اكتشاف عنوان بريدي الإلكتروني، لكان حظي قد ضاع.


  1. ↩︎

مرحباً @roke_julian_lockhart،

في الواقع، هو يقبل اسم المستخدم.

يطلب حقل النموذج الأول إدخال البريد الإلكتروني أو اسم المستخدم.
الرابط الموجود أسفل الحقل الأول يعمل، بغض النظر عما إذا كنت قد أدخلت البريد الإلكتروني أم اسم المستخدم.

كما يعمل رابط نسيت كلمة مروري لكلٍ من اسم المستخدم أو البريد الإلكتروني، ما لم يكن المسؤولون قد فعلوا إعداد الموقع إخفاء عنوان البريد الإلكتروني المستخدم.

على موقع OpenAI، يتطلب نموذج نسيان كلمة المرور إدخال بريد إلكتروني، لكن على موقع آخر حيث تم تعطيل هذا الإعداد، يسمح النموذج بإدخال اسم المستخدم:

لذا، ما لم أكن قد أسأت فهم طلبك، يبدو أننا ندعم بالفعل ما تطلبه.

@southpaw، إذن فإن القدرة على قبول اسم المستخدم أثناء إعادة تعيين كلمة المرور هي تفضيل، وقد قاموا بتعطيله؟ أسأل لأن ما ألاحظه هناك هو:

image

إذا كان الأمر كذلك، ربما ينبغي توضيح ذلك أكثر، بشيء مثل:

لقد قام هذا المثيل من Discourse بتعطيل إعادة تعيين كلمة المرور بناءً على اسم المستخدم.

ومع ذلك، ألاحظ نفس الشيء هنا:

image

لا أفهم لماذا يبدو أن النموذج، الذي قمت بإرسال لقطة شاشة له، يختلف عما ألاحظه حتى هنا.

أنا متأكد من أنك ستوافق على أن منع الآخرين من معرفة عنوان بريدك الإلكتروني يجب أن يكون أولوية قصوى للموقع. لتحقيق ذلك، هناك إعداد موقع يمكن للمشرفين اختيار تفعيله، مما يوفر طبقة إضافية من الحماية عن طريق رفض إعطاء تلميحات للأشخاص إذا حاولوا تخمين عنوان بريد إلكتروني من خلال تجربة عناوين بريد إلكتروني حتى يروا تأكيدًا بأنهم وجدوا عنوانًا مسجلًا. أحد الآثار الجانبية لهذا إعداد الموقع هو أن نموذج كلمة المرور المنسية لن يقبل إدخال اسم المستخدم.

المثال الذي ذكرته هو من موقع تم فيه تعطيل هذا الإعداد المحدد.
المثالان اللذان ذكرتهما هما من مواقع تم فيها تفعيل هذا الإعداد المحدد.

هذا هو سبب ملاحظتك للفرق.

أنا فضولي، كيف كان هذا المعلومات الإضافية، بخلاف حقيقة أن حقل النموذج لا يقبل اسم المستخدم، قد يجعل رحلتك لاستعادة حسابك أسهل؟

@southpaw، أنا مندهش من أنه يجب أن يكون الأمر كذلك، لأن معظم مواقع الويب تتجاوز هذه المشكلة ببساطة عن طريق عدم الإشارة إلى ما إذا كان طلب كلمة المرور ناجحًا. بدلاً من ذلك، يقوم المستخدم بإدخال عنوان بريد إلكتروني أو اسم مستخدم، وإذا رأى رسالة تصل، فقد أدخل بيانات اعتماد صحيحة.


لأن العديد من نسخ Discourse تستخدم إصدارات مختلفة من Discourse، لو لاحظت، في موقع آخر، القدرة على إجراء إعادة تعيين كلمة المرور، لكان من المرجح أن أفترض أن نسخة OpenAI تعمل بإصدار أقدم، دون إضافة كلمة “اسم المستخدم” إلى السلسلة. وبالتالي، كان ذلك سيوفر عليّ هذه المغامرة.

آه، نعم، هذه حالة معقولة… رغم أنني أتخيل أن خدمة العناوين البديلة يجب أن تحتفظ بسجل لأماكن استخدام كل عنوان بديل. تفعل شركة أبل ذلك، لكنني لا أملك خبرة مع خدمات أخرى لأكون متأكدًا.

ربما يستحق الأمر فتح طلب ميزة للسماح دائمًا باستخدام اسم المستخدم عند إعادة تعيين كلمة المرور؟ إذا كان آخرون يواجهون هذه المشكلة، فهذا شيء يمكننا النظر فيه.

صحيح. إذا كنت تريد استخدام خدمة والاستمرار في استخدامها، فمن مسؤوليتك أن تعرف عنوان البريد الإلكتروني الذي استخدمته. إذا نسيت، فعليك إنشاء حساب جديد. البدائل أسوأ بكثير. أرسل رسالة إلى المشرف (الذي لا ينشر عنوان بريده الإلكتروني، لذلك ستحتاج إلى إنشاء حساب جديد للتواصل معه)، ثم قل: «أوه، أنشأت حسابًا بعنوان بريد إلكتروني لا أعرفه. لا يمكنني إثبات أنني أملكه، لأنني لا أعرف ما هو.» أو يمكنك أن تسأل: «لقد أنشأت اسم مستخدم سري123، ونسيت عنوان البريد الإلكتروني الذي استخدمته، هل يمكنك إخباري؟»

إذا كنت مهووسًا بالأمان لدرجة استخدام عناوين بريد إلكتروني عشوائية، فأنت مهووس بالأمان لدرجة استخدام مدير كلمات مرور سيتذكر المعلومات نيابةً عنك، وإلا فأنت بلا حظ.

@pfaffman، لم أنسَ. بل إن OpenAI قطعت تكامل تسجيل الدخول الموحد (SSO) الخاص بها بشكل عشوائي، مستبدلةً إياه بصمت بعنوان بريد إلكتروني موروث من حساب المستخدم لدى OpenAI، وبدون كلمة مرور مرتبطة افتراضيًا. كما افترض @awesomerobot:

…في الواقع، إنها (Addy) تفعل ذلك، على الرغم من أنني في هذه الحالة استخدمت فقط الاسم المستعار الذي كان لا يزال مرتبطًا بحسابي لدى OpenAI، في مدير كلمات المرور الخاص بي.


@pfaffman، ما لم أسيء فهم ما قد يكون مقصودًا به كطرفة حصرية، فلا أقدّر افتراضك بأن هذا كان ناتجًا عن عدم كفاءة، ولا، على الأخص، أنني مُفَرّط في الحذر، لمجرد استخدامي لوسيط البريد الإلكتروني (e-mail middle-ware).

لتوضيح السمة الأخيرة، فأنا أستخدم خدمة الأسماء المستعارة لفرز البريد الإلكتروني، لأنني أعمل كمتجاوب طارئ لجمعية سانت جون للأطباء الإسعافيين (St John Ambulance)، ومضابط إنقاذ لسلاح سواحل صاحبة الجلالة (HM Coastguard)، وأنا عضو مجلس أمناء ولجنة لعدة جمعيات خيرية وطنية ومحلية (بما في ذلك Crimestoppers Trust وNeighbourhood Watch Network)، حيث أتواصل بشكل متكرر مع [مكتب] الشرطة [ومفوض الجريمة] في المقاطعة التي أعيش فيها. بالإضافة إلى ذلك، كل هذا يذهب إلى صندوق البريد الإلكتروني نفسه الذي تذهب إليه جميع أعمالي في مجال البرمجيات الحرة والمفتوحة المصدر (FOSS)، واتصالاتي الشخصية (مثل طلبات الوصول إلى المعلومات SARs)، وتنبيهات الأمان الخاصة بي. وبالتالي، فإن القدرة على فصلها لأغراض الأولوية أمر مهم للغاية بالنسبة لي.

كانت صناديق بريدي الإلكتروني السابقة، قبل أن أستخدم خدمة الأسماء المستعارة، تغمرها محاولات التصيد الاحتيالي المستهدف (spear-phishing) من فاعلين خاصين ووطنيين على حد سواء. منذ أن استخدمت هذه الخدمة، سمحت لي القدرة على التحكم وتحليل من شارك عنوان البريد الإلكتروني مع من بتقليل كمية هذا البريد العشوائي إلى أقل من 2% مما كان عليه في السابق.

تأمل أن الاستعلاء قد يكون شكلًا أدنى من الذكاء حتى من السخرية.

@awesomerobot، شكرًا. لقد قمت بتقديم طلب:

هذا يبدو فوضويًا حقًا.

يبدو أن لديك عملًا مهمًا يتعلق بخصوصية الآخرين وسلامتهم، مما يمنحك أسبابًا أكثر بكثير للتحفظ مقارنة بمعظمنا. وأعتقد أن لدينا جميعًا أسبابًا للتحفظ. ومع رأي رجل مسن، فإن معظمنا أقل اهتمامًا مما أعتقد أنه يجب أن يكون.

كان نقطي هو أنه إذا فقدت السيطرة على عنوان بريدك الإلكتروني، فيجب أن تتوقع أن يكون إعادة الاتصال بما كان مرتبطًا بذلك عنوانًا أمرًا صعبًا أو مستحيلًا. البديل هو أن يتمكن شخص ما من السيطرة على حسابك، بغض النظر عما إذا كان لديك السيطرة عليه.

بعبارة أخرى، الشيء الأسوأ من عدم القدرة على الاتصال بحسابك المفقود هو أن يتمكن شخص آخر من ذلك، خاصة إذا كان لديك عمل مهم يتضمن حماية خصوصية الناس.

ولكن ربما يكون هناك طريقة آمنة يمكنك من خلالها استرداد حسابك مع تجنب أن يتمكن أي شخص على الكوكب من القيام بذلك. هذه مشكلة صعبة للغاية. ربما تقترح بعض الحلول الآمنة التي لا أفهمها.

لم أكن أقصد الإساءة.

يبدو هذا وكأن المسؤولين قد غيّروا الإعداد من وضعه الافتراضي. ومع ذلك، يكون الإعداد مفعلًا بشكل افتراضي: Hiding "e-mail taken" on sign-up by default. لذلك، ما لم يعطله المسؤولون صراحةً، يكون مفعلًا.

هذه نقطة ممتازة، والتي تعني أيضًا (بوضوح) أن إدخال اسم المستخدم معطل افتراضيًا في أداة استعادة كلمة المرور. لذلك الآن أعجبني طلب الميزة أكثر، لكني مسموح لي بالتصويت مرة واحدة فقط.

@pfaffman، استخدام عنوان فرعي IETF RFC 5233، الذي تدعمه Microsoft/Outlook و GMail / Google Workspace، يسبب أيضًا هذه المشكلة، إذا لم يكن لديك عنوانك مسجلًا.

ومع ذلك، لديّ عنواني في مدير الاعتمادات الخاص بي، ويسمح لي مستعيني بالبحث فيه أيضًا:

انتظر. لقد فاتني أن شاشة إعادة تعيين كلمة المرور لم تعد تقبل اسم المستخدم فقط. هذا منطقي فقط إذا كان الناس يضايقون المستخدمين بإعادة تعيين كلمات المرور، وكنت أعتقد أن هناك حدودًا معدودة لمنع ذلك. أتساءل ما هو المشكلة الفعلية التي كان هذا التغيير يحلها.

وأعلم أيضًا من التجربة أنه ليس من غير المألوف أن ينسى المستخدمون في مجتمع طويل الأمد عنوان بريدهم الإلكتروني.

إذن… كلامي الطويل حول كيف يجب أن تعرف العنوان الذي سجلت به كان خاطئًا تمامًا. كنت متعجرفًا وأعتذر بشدة.

والآن بعد أن فهمت مشكلتك، وهي ناتجة عن مالكي مجتمع أنت عضو فيه، على ما يبدو، عمداً. في حين قد يكون ذلك جزئيًا بسبب الإعدادات الافتراضية الجديدة، أعتقد أن هؤلاء الأشخاص يمكنهم تغيير قيمة إخفاء عنوان البريد الإلكتروني المتخذ…

انتظر. لماذا يتطلب إخفاء عنوان البريد الإلكتروني المتخذ من المستخدمين إدخال عنوان بريدهم الإلكتروني بدلاً من اسم المستخدم؟ إعادة تعيين كلمة المرور باستخدام اسم المستخدم لا تكشف عن عنوان البريد الإلكتروني. هذه هي المشكلة الحقيقية.

هناك عدة طبقات لهذه المشكلة لم أفهمها. آسف لأنني كنت غير مفيد للغاية.

لقد أضفت اقتراحي للتو. يمكن تحسين هذا :ok_hand:

@pfaffman، في الواقع، أنا سعيد جدًا لأن ذلك أجبرني على التوضيح. ارتباكك يعادل ارتباكي أيضًا؛ كانت عمليات تفكيرنا متطابقة!

بينما أفهم أن بعض المستخدمين قد يزدحمون بطلبات إعادة تعيين كلمة المرور، فإن قيامهم بفرز الطلبات إلى مجلد منفصل، باستخدام IETF RFC 5228 من جانبهم، لن يكون مستحيلاً، إذا كانوا متأثرين للغاية بحيث تكون حد المعدل غير كافٍ.

مرحباً،

قد يكون هذا قليلاً غير مناسب، لكنني تساءلت عما إذا كان يمكن، في حالة هذا الأمر،

إذا نسيت بريدك الإلكتروني، أن تدخل اسم المستخدم الخاص بك، ثم يظهر لك البريد الإلكتروني المرتبط بهذا الاسم؟ قد يكون هذا مخاطرة صغيرة إذا أراد شخص ما رؤية العناوين البريدية، لذا ربما يمكن تشفير البريد الإلكتروني بحيث، مثلاً، إذا ذهبت إلى هناك، سيطلب منك إدخال البريد الإلكتروني أو اسم المستخدم، ثم إذا أدخلت ice.d، سيظهر البريد الإلكتروني المرتبط به مثل jh*nd**@gmail.com[1] أو يمكنك أن يكون لديك زر يُسمى “إظهار العناوين البريدية المرتبطة بالمجتمع” باستخدام الحسابات من هذا عنوان IP، ثم يستخدم عنوان IP للجهاز، وإذا كان لهذا الجهاز حساب على المنتدى الذي تحاول إعادة تعيين كلمة المرور له، فسيظهر عنوان بريدي إلكتروني مثل j*on***@gmail.com؟

هل يمكن أن يكون هذا مفيداً؟


  1. ليس بريدي الإلكتروني الحقيقي ↩︎