Si un usuario ha localizado su cuenta (es decir, conoce su nombre_de_usuario e id), pero no recuerda su contraseña (ni tiene añadido un método de autenticación de un solo factor, como CTAP2), no podrá obtener la dirección de correo electrónico de la cuenta simplemente añadiendo .json a la URI del perfil correspondiente.
Por consiguiente, ¿cómo pueden solicitar un restablecimiento de contraseña, teniendo en cuenta que el formulario de restablecimiento requiere una dirección de correo electrónico; no acepta un nombre de usuario?
¿Pueden buscar en sus diversas cuentas de correo electrónico el dominio del foro? ¿Cuántas direcciones de correo electrónico tienen?
Si todo lo demás falla…
Enviar al administrador una lista de posibles direcciones de correo electrónico para verificar (el administrador podría enviar un correo electrónico a la correcta, lo cual sería bastante seguro).
Preguntar al administrador si está dispuesto a enviar una versión ofuscada como a**********t@*****.com. A veces eso es suficiente para ayudar (pero también filtra un poco de información, así que quizás no lo hagan).
Los usuarios del personal pueden ver la dirección de correo electrónico con la que un usuario se registró. El personal puede indicar al usuario cuál es su correo electrónico, para que este pueda iniciar sesión.
El correo electrónico no se puede ver en el JSON. De hecho, está bastante oculto, incluso para el personal (es decir, detrás del botón «Mostrar»), y, si no recuerdo mal, se registra en los registros del personal.
@awesomerobot y @NateDhaliwal, el problema con estos enfoques es que recientemente lo experimenté en community.openAI.com, y utilizo un servicio de alias de correo electrónico, como hacen muchos hoy en día. (Aunque sería peor si uno simplemente hubiera usado subdirecciones en su dirección de correo electrónico, lo cual sería inviable de recordar). Desafortunadamente, no se proporciona ningún canal de contacto para los moderadores, como ocurre en muchas instancias de Discourse.
El primer campo del formulario solicita el correo electrónico o el nombre de usuario.
El enlace debajo del primer campo funciona, independientemente de si proporcionaste el correo electrónico o el nombre de usuario.
El enlace Olvidé mi contraseña también funciona tanto para el nombre de usuario como para el correo electrónico, a menos que los administradores hayan habilitado la configuración del sitio Ocultar dirección de correo electrónico ocupada.
En el sitio de OpenAI, el formulario de recuperación de contraseña requiere un correo electrónico, pero en otro sitio donde esa configuración está deshabilitada, el formulario permite ingresar el nombre de usuario:
@southpaw, así que la capacidad de aceptar un nombre de usuario durante los restablecimientos de contraseña es una preferencia, que han desactivado? Pregunto porque lo que observo allí es:
Si es así, quizás debería hacerse más claro, con algo como:
Esta instancia de Discourse ha desactivado el restablecimiento de contraseña basado en nombre de usuario.
Aunque, sí observo lo mismo aquí:
No entiendo por qué el formulario, del que has enviado una captura de pantalla, parece diferir de lo que observo incluso aquí.
Estoy seguro de que estarás de acuerdo en que evitar que otros descubran tu dirección de correo electrónico debe ser una prioridad máxima del sitio. Para ello, existe una configuración del sitio que los administradores pueden elegir habilitar, lo cual proporciona una capa adicional de protección al negarse a dar pistas a las personas si intentan adivinar una dirección de correo electrónico probando diferentes direcciones hasta que vean una confirmación de que han encontrado una registrada. Uno de los efectos secundarios de esta configuración del sitio es que el formulario de «contraseña olvidada» no aceptará la entrada del nombre de usuario.
El ejemplo que di proviene de un sitio con esa configuración específica desactivada.
Los dos ejemplos que diste provienen de sitios con esa configuración específica activada.
Esta es la razón por la que observas una diferencia.
Me pregunto, ¿cómo habría hecho esta información adicional, más allá del hecho de que el campo del formulario no acepta un nombre de usuario, que tu proceso para recuperar tu cuenta fuera más fácil?
@southpaw, me sorprende que esto sea necesario, porque la mayoría de los sitios web evitan este problema simplemente no indicando si una solicitud de contraseña fue exitosa. En cambio, el usuario introduce una dirección de correo electrónico o un nombre de usuario, y si ve que llega un mensaje, significa que introdujo credenciales válidas.
Porque muchas instancias de Discourse utilizan diferentes versiones de Discourse, si hubiera observado, en otro sitio, la capacidad de realizar un restablecimiento de contraseña, probablemente habría asumido que la instancia de OpenAI estaba ejecutando una versión anterior, sin la palabra “nombre de usuario” añadida a la cadena. En consecuencia, me habría ahorrado esta aventura.
Ah, sí, ese es un caso razonable… aunque imagino que un servicio de alias de correo electrónico debería mantener algún registro de en qué lugares se han utilizado los alias. El de Apple lo hace, pero no tengo experiencia con otros para saberlo con certeza.
Quizás valga la pena abrir una solicitud de función para permitir siempre el uso del nombre de usuario en los restablecimientos de contraseña. Si otras personas se están encontrando con este problema, es algo que podríamos considerar implementar.
Así es. Si quieres usar un servicio y seguir usándolo, es tu responsabilidad saber qué dirección de correo electrónico utilizaste. Si la olvidas, entonces tendrás que crear una cuenta nueva. Las alternativas son mucho peores. Enviar un correo al administrador (que no publica su dirección de correo, por lo que tendrás que crear una cuenta nueva para contactarlo) y decir: «Eh, creé una cuenta con una dirección de correo que no recuerdo. No puedo demostrar que soy el propietario, ya que no sé cuál es». O podrías preguntar: «Creé un nombre de usuario secret123, olvidé qué dirección de correo usé, ¿me puedes decir cuál era?».
Si eres lo suficientemente paranoico como para usar direcciones de correo aleatorias, entonces serás lo suficientemente paranoico como para usar un gestor de contraseñas que recuerde la información por ti; de lo contrario, estás perdido.
@pfaffman, no lo olvidé. Más bien, OpenAI desconectó arbitrariamente su integración SSO, reemplazándola en silencio con una dirección de correo electrónico heredada de la cuenta de OpenAI del usuario, y sin ninguna contraseña vinculada por defecto. Como @awesomerobot presumió:
…de hecho, lo hace (Addy), aunque, en este caso, simplemente utilicé el que aún estaba vinculado a mi cuenta de OpenAI, en mi administrador de credenciales.
@pfaffman, a menos que malinterprete lo que podría estar destinado a ser puramente humorístico, no agradezco tu presunción de que esto se debió a incompetencia, ni, especialmente, que sea paranoico, por mi mero uso de intermediario de correo electrónico.
Para elaborar sobre este último atributo, utilizo el servicio de alias para la clasificación de correos electrónicos, porque trabajo como Respondiente de Emergencias para St John Ambulance, Oficial de Rescate de la Guardia Costera para la HM Coastguard, y soy fideicomisario y miembro del comité de múltiples caridades nacionales y locales (incluyendo Crimestoppers Trust y Neighbourhood Watch Network), en las que frecuentemente me relaciono con [la Oficina de] la Policía [y el Comisionado de Crimen] del condado en el que vivo. Además, todo esto va a la misma bandeja de entrada de correo electrónico que todo mi trabajo FOSS, mis comunicaciones personales (como SARs) y mis alertas de seguridad. En consecuencia, poder separarlo por razones de priorización es increíblemente importante para mí.
Mis bandejas de entrada anteriores, antes de que utilizara un servicio de alias, estaban inundadas de intentos de spear-phishing de actores privados y nacionales por igual. Desde que lo utilicé, poder controlar y analizar quién ha compartido qué dirección de correo electrónico con quién me ha permitido reducir la cantidad de ese spam a apenas el 2 % de lo que solía ser.
Considera que la condescendencia puede ser una forma inferior de ingenio que incluso el sarcasmo.
Parece que tienes trabajo importante, que implica la privacidad y la seguridad de otras personas, lo que te da muchas más razones para ser paranoico que la mayoría de nosotros. Y creo que todos tenemos razones para ser paranoicos. La mayoría de nosotros, en opinión de un viejo, estamos mucho menos preocupados de lo que creo que deberíamos estar.
Mi punto era que si pierdes el control de tu dirección de correo electrónico, entonces deberías esperar que sea difícil o imposible volver a conectarte a lo que estuviera asociado con esa dirección. La alternativa es que alguien más pueda tomar el control de tu cuenta, independientemente de si tú tienes control sobre ella.
En otras palabras, lo único peor que no poder conectarte a tu cuenta perdida es que otra persona pueda hacerlo, especialmente si tienes trabajo importante que implica proteger la privacidad de las personas.
Pero tal vez haya alguna forma segura de que puedas recuperar tu cuenta mientras evitas que cualquier persona en el planeta pueda hacer lo mismo. Ese es un problema muy difícil. Tal vez estés sugiriendo alguna solución segura que no entiendo.
Esto da a entender que los administradores han modificado la configuración desde su valor predeterminado. Sin embargo, la configuración está activada por defecto: Hiding "e-mail taken" on sign-up by default. Por lo tanto, a menos que los administradores la desactiven explícitamente, estará activada.
Es un excelente punto, que también (obviamente) significa que la entrada de nombre de usuario está deshabilitada por defecto en la herramienta de recuperación de contraseña. Así que ahora me gusta aún más la solicitud de función, pero solo me permiten votar una vez.
@pfaffman, el uso de una subdirección IETF RFC 5233, que implementan OnMicrosoft/Outlook y GMail / Google Workspace, también provoca ese problema, si no se tiene la dirección registrada.
Sin embargo, yo sí la tengo en mi administrador de credenciales, y mi aliaser también me permite buscarlas:
Espera. Me pasé por alto que la pantalla de restablecimiento de contraseña ya no acepta únicamente el nombre de usuario. Eso solo tiene sentido si las personas están acosando a los usuarios con restablecimientos de contraseña, y pensé que había implementadas limitaciones de tasa para evitar eso. Me pregunto qué problema real estaba solucionando este cambio.
Y también sé por experiencia que no es tan infrecuente que los usuarios de una comunidad de larga data ya no recuerden su dirección de correo electrónico.
Así que… mi diatriba sobre cómo deberías saber con qué dirección te registraste está completamente equivocada. Fui un idiota y me retracto humildemente.
Y ahora que creo que entiendo tu problema, y que es causado por los propietarios de una comunidad en la que participas, aparentemente, a propósito. Aunque puede ser parcialmente culpa de los valores predeterminados nuevos, creo que esas personas pueden cambiar el valor de hide_email_address_taken…
Espera. ¿Por qué hide_email_address_taken requeriría que los usuarios introduzcan su dirección de correo electrónico y no su nombre de usuario? Restablecer la contraseña con el nombre de usuario no expone una dirección de correo electrónico. Ese es el verdadero problema.
Hay varias capas en este problema que no entendí. Lamento haber sido tan poco útil.
@pfaffman, en realidad me alegra que me haya obligado a explicarme mejor. Tu confusión es equivalente a la mía; ¡nuestros procesos de pensamiento fueron idénticos!
Aunque entiendo que algunos usuarios podrían verse abrumados por solicitudes de restablecimiento de contraseña, que filtraran estas solicitudes a una carpeta separada, utilizando la RFC 5228 de la IETF en su extremo, no sería inviable, si están tan abrumados que el límite de tasa es insuficiente.
Esto puede ser un poco injustificado, pero me preguntaba si, para este problema,
si olvidaste tu correo electrónico, podrías ingresar tu nombre de usuario y luego mostrar el correo electrónico asociado a ese nombre de usuario. Un poco arriesgado si alguien quiere ver correos electrónicos, así que quizás se debería enmascarar el correo electrónico, como si yo fuera allí, me pediría correo electrónico/nombre de usuario, luego pondría ice.d y mostraría el correo electrónico relacionado como jh*nd**@gmail.com[1] o podrías tener un botón llamado “mostrar correos electrónicos relacionados a la comunidad con cuentas desde esta IP” y luego usaría la IP del dispositivo y si ese dispositivo tiene una cuenta en el foro donde estás intentando restablecer la contraseña, mostraría un correo electrónico como j*on***@gmail.com.