Comment un utilisateur peut-il demander une réinitialisation de mot de passe s'il ne se souvient pas de l'adresse e-mail utilisée par l'un de ses comptes ?

Si un utilisateur a retrouvé son compte (il connaît donc son username et son id), mais ne connaît pas son mot de passe (et n’a pas non plus ajouté de méthode d’authentification 1FA, comme CTAP2), il ne peut pas récupérer l’adresse e-mail du compte en ajoutant simplement .json à l’URI de profil concernée.

Par conséquent, comment peut-il demander une réinitialisation de mot de passe, sach que le formulaire de réinitialisation exige une adresse e-mail et n’accepte pas un nom d’utilisateur ?

Ils peuvent chercher dans leurs différents comptes e-mail le nom de domaine du forum ? Combien d’adresses e-mail ont-ils ? :laughing:

Si tout le reste échoue…

  • envoyer à l’administrateur une liste d’adresses e-mail possibles à vérifier (l’administrateur pourrait envoyer un e-mail à la bonne adresse, ce qui serait assez sécurisé)
  • demander à l’administrateur s’il est prêt à envoyer une version masquée comme a**********t@*****.com ? parfois, cela suffit pour aider (mais cela divulgue aussi un peu d’informations, donc il pourrait refuser)

Les utilisateurs du personnel peuvent voir l’adresse e-mail avec laquelle un utilisateur s’est inscrit. Le personnel peut indiquer à l’utilisateur quelle est son adresse e-mail, afin que celui-ci puisse se connecter.

L’e-mail ne peut pas être consulté dans le JSON. En fait, il est assez bien caché, même pour le personnel (c’est-à-dire derrière le bouton « Afficher »), et est consigné dans les journaux du personnel, si ma mémoire est bonne.

Est-ce possible ?

@awesomerobot et @NateDhaliwal, le problème avec ces approches, c’est que je l’ai récemment vécu sur community.openAI.com, car j’utilise un service d’alias d’e-mail, comme beaucoup de gens aujourd’hui. Ce serait encore pire si l’on avait simplement utilisé une sous-adresse pour son e-mail, ce qui est une pratique courante, car cela serait impossible à retenir. [1] Malheureusement, aucun moyen de contacter les modérateurs n’est prévu, ce qui est le cas pour de nombreuses instances Discourse, et constitue un autre problème.

Si je n’avais pas pu retrouver mon adresse e-mail, j’aurais été dans une situation désespérée.


  1. ↩︎

Salut @roke_julian_lockhart,

Il accepte bien un nom d’utilisateur, cependant.

Le premier champ de formulaire demande un e-mail ou un nom d’utilisateur.
Le lien sous le premier champ fonctionne, que vous ayez fourni l’e-mail ou le nom d’utilisateur.

Le lien J’ai oublié mon mot de passe fonctionne également avec un nom d’utilisateur ou un e-mail, sauf si les administrateurs ont activé le paramètre du site Masquer l'adresse e-mail utilisée.

Sur le site OpenAI, le formulaire de réinitialisation de mot de passe nécessite un e-mail, mais sur un autre site où ce paramètre est désactivé, le formulaire permet de saisir le nom d’utilisateur :

Donc, à moins que je n’aie mal compris votre demande, il semble que nous prenions déjà en charge ce que vous demandez.

@southpaw, donc la possibilité d’accepter un nom d’utilisateur lors des réinitialisations de mot de passe est une préférence, qu’ils ont désactivée ? Je demande cela parce que ce que j’observe là-bas est :

image

Si c’est le cas, il faudrait peut-être rendre cela plus clair, avec quelque chose comme :

Cette instance Discourse a désactivé la réinitialisation du mot de passe basée sur le nom d’utilisateur.

Cependant, j’observe la même chose ici :

image

Je ne comprends pas pourquoi le formulaire, dont vous avez soumis une capture d’écran, semble différer de ce que j’observe même ici.

Je suis certain que vous conviendrez que l’empêcher les autres de découvrir votre adresse e-mail doit être une priorité absolue du site. À cette fin, il existe un paramètre de site que les administrateurs peuvent choisir d’activer, offrant une couche de protection supplémentaire en refusant de donner des indices aux personnes qui tentent de deviner une adresse e-mail en essayant différentes adresses jusqu’à ce qu’elles voient une confirmation qu’elles ont trouvé une adresse enregistrée. L’un des effets secondaires de ce paramètre de site est que le formulaire de mot de passe oublié n’acceptera pas la saisie du nom d’utilisateur.

L’exemple que j’ai donné provient d’un site avec ce paramètre spécifique désactivé.
Les deux exemples que vous avez donnés proviennent de sites avec ce paramètre spécifique activé.

C’est pourquoi vous observez une différence.

Je suis curieux de savoir comment cette information supplémentaire, au-delà du fait que le champ de formulaire n’accepte pas un nom d’utilisateur, aurait pu faciliter votre parcours pour récupérer votre compte ?

@southpaw, je suis surpris que cela soit nécessaire, car la plupart des sites web contournent ce problème en ne indiquant simplement pas si une demande de mot de passe a été réussie. Au lieu de cela, l’utilisateur saisit une adresse e-mail ou un nom d’utilisateur, et s’il reçoit un message, cela signifie qu’il a entré des identifiants valides.


Parce que de nombreuses instances Discourse utilisent différentes versions de Discourse, si j’avais observé, sur un autre site, la possibilité de procéder à une réinitialisation de mot de passe, j’aurais probablement supposé que l’instance d’OpenAI fonctionnait avec une version plus ancienne, sans le mot « nom d’utilisateur » ajouté à la chaîne. Par conséquent, cela m’aurait évité cette odyssée.

Ah oui, c’est un cas de figure raisonnable… même si je suppose qu’un service d’alias e-mail devrait garder une trace des alias utilisés où ? Apple le fait, mais je n’ai pas d’expérience avec les autres pour en être sûr.

Peut-être vaut-il mieux ouvrir une demande de fonctionnalité pour toujours autoriser le nom d’utilisateur pour les réinitialisations de mot de passe ? Si d’autres rencontrent ce problème, c’est quelque chose que nous pourrions envisager d’avoir

C’est exact. Si vous souhaitez utiliser un service et continuer à l’utiliser, il est de votre responsabilité de savoir quelle adresse e-mail vous avez utilisée. Si vous l’oubliez, vous devrez alors créer un nouveau compte. Les alternatives sont toutes bien pires. Envoyer un e-mail à l’administrateur (qui ne publie pas son adresse e-mail, donc vous devrez créer un nouveau compte pour le contacter), puis dire « Euh, j’ai créé un compte avec une adresse e-mail que je ne connais pas. Je ne peux pas prouver que je suis le propriétaire, car je ne sais pas ce qu’elle est. » Ou vous pourriez demander « J’ai créé un nom d’utilisateur secret123, j’ai oublié quelle adresse e-mail j’ai utilisée, pouvez-vous me le dire ? »

Si vous êtes assez paranoïaque pour utiliser des adresses e-mail aléatoires, alors vous êtes assez paranoïaque pour utiliser un gestionnaire de mots de passe qui se souviendra des informations pour vous, sinon, vous êtes dans une situation difficile.

@pfaffman, je ne l’ai pas oubliée. En réalité, OpenAI a déconnecté son intégration SSO de manière désordonnée, la remplaçant silencieusement par une adresse e-mail héritée du compte OpenAI de l’utilisateur, sans mot de passe associé par défaut. Comme l’a supposé @awesomerobot :

… en effet, c’est le cas (avec Addy), bien que, dans ce cas précis, j’aie simplement utilisé celui qui était toujours lié à mon compte OpenAI, dans mon gestionnaire de mots de passe.


@pfaffman, à moins que je ne comprenne mal ce qui est probablement destiné à être humoristique, je n’apprécie pas votre présomption selon laquelle cela était dû à une incompétence, ni, surtout, que je serais paranoïaque, en raison de ma simple utilisation d’un intermédiaire e-mail.

Pour préciser ce dernier point, j’utilise le service d’alias pour le tri des e-mails, car je travaille comme intervenant d’urgence pour St John Ambulance, officier de sauvetage pour la Garde Côtière Royale, et je suis administrateur et membre du comité de plusieurs associations caritatives nationales et locales (y compris Crimestoppers Trust et Neighbourhood Watch Network), dans le cadre desquelles je communique fréquemment avec [le Bureau du] Commissaire de Police [et de la Criminalité] du comté dans lequel je réside. De plus, tout cela arrive dans la même boîte de réception que tout mon travail FOSS, mes communications personnelles (comme les demandes SAR) et mes alertes de sécurité. Par conséquent, pouvoir les séparer dans un souci de priorisation est extrêmement important pour moi.

Mes anciennes boîtes de réception, avant que je n’utilise un service d’alias, étaient submergées par des tentatives de hameçonnage ciblé de la part d’acteurs privés et nationaux. Depuis que j’utilise ce service, la capacité à contrôler et analyser qui a partagé quelle adresse e-mail avec qui m’a permis de réduire la quantité de ce spam à à peine 2 % de ce qu’elle était auparavant.

Considérez que la condescendance est une forme d’esprit inférieure, même au sarcasme.

@awesomerobot, merci. J’ai soumis une demande :

Ça a l’air d’un vrai gâchis.

On dirait que vous avez un travail important, qui implique la vie privée et la sécurité des autres, ce qui vous donne bien plus de raisons d’être paranoïaque que la plupart d’entre nous. Et je pense que nous avons tous des raisons de l’être. La plupart d’entre nous, selon l’avis d’un vieux sage, sont bien moins préoccupés que je ne le pense qu’ils devraient l’être.

Mon point était que si vous perdez le contrôle de votre adresse e-mail, vous devriez vous attendre à ce qu’il soit difficile, voire impossible, de retrouver l’accès à tout ce qui était associé à cette adresse. L’alternative serait que quelqu’un puisse prendre le contrôle de votre compte, que vous en ayez le contrôle ou non.

En d’autres termes, la seule chose pire que ne pas pouvoir accéder à votre compte perdu, c’est que quelqu’un d’autre puisse y accéder, surtout si vous avez un travail important qui consiste à protéger la vie privée des gens.

Mais peut-être existe-t-il un moyen sûr de récupérer votre compte tout en empêchant quiconque sur cette planète de faire de même. C’est un problème très difficile. Peut-être suggérez-vous une solution sûre que je ne comprends pas.

Je n’avais pas l’intention de vous offenser.

Cela laisse entendre que les administrateurs ont modifié le paramètre par rapport à sa valeur par défaut. Or, ce paramètre est activé par défaut : Hiding "e-mail taken" on sign-up by default. Par conséquent, il est activé, sauf si les administrateurs le désactivent explicitement.

C’est un excellent point, qui signifie aussi (évidemment) que la saisie du nom d’utilisateur est désactivée par défaut dans l’outil de récupération de mot de passe. J’aime donc encore plus cette demande de fonctionnalité, mais je ne peux voter qu’une seule fois.

@pfaffman, l’utilisation d’une sous-adresse IETF RFC 5233, implémentée par OnMicrosoft/Outlook et GMail / Google Workspace, entraîne également ce problème, si l’on n’a pas son adresse enregistrée.

Cependant, je l’ai, dans mon gestionnaire de mots de passe, et mon aliaser me permet également de les rechercher :

Attends. J’ai raté le fait que l’écran de réinitialisation du mot de passe n’accepte plus uniquement le nom d’utilisateur. Cela n’a de sens que si des personnes harcèlent les utilisateurs avec des réinitialisations de mot de passe, et je pensais qu’il y avait des limites de taux en place pour empêcher cela. Je me demande quel problème réel ce changement visait à résoudre.

Et je sais aussi par expérience qu’il n’est pas si rare que des utilisateurs d’une communauté de longue date ne se souviennent plus de leur adresse e-mail.

Donc… mon diatribe sur le fait que vous devriez savoir quelle adresse vous avez utilisée pour vous inscrire est complètement erronée. J’ai été un gros malotru et je me rétracte humblement.

Et maintenant que je pense comprendre votre problème, et qu’il est causé par les propriétaires d’une communauté à laquelle vous appartenez, apparemment, intentionnellement. Bien que cela puisse être en partie la faute des paramètres par défaut, je pense que ces personnes peuvent modifier la valeur de hide_email_address_taken.

Attends. Pourquoi hide_email_address_taken obligerait-il les utilisateurs à saisir leur adresse e-mail et non leur nom d’utilisateur ? Réinitialiser le mot de passe avec le nom d’utilisateur n’expose pas l’adresse e-mail. C’est le vrai problème.

Il y a plusieurs couches à ce problème que je n’avais pas comprises. Je suis désolé d’av été aussi peu utile.

Je viens d’ajouter la mienne. Cela peut être amélioré :ok_hand:

@pfaffman, je suis en fait assez content que cela m’ait forcé à m’étendre. Ta confusion équivaut à la mienne ; nos processus de pensée étaient identiques !

Bien que je comprenne que certains utilisateurs puissent être inondés de demandes de réinitialisation de mot de passe, il ne serait pas irréalisable, pour eux, de filtrer les demandes dans un dossier séparé, avec la RFC 5228 de l’IETF de leur côté, s’ils sont si inondés que la limite de taux est insuffisante.

Salut,

Cela peut paraître un peu excessif, mais je me demandais si, pour ce problème,

si vous oubliez votre adresse e-mail, vous pourriez saisir votre nom d’utilisateur, puis il pourrait afficher l’e-mail associé à ce nom d’utilisateur ? Cela présente un petit risque si quelqu’un souhaite voir des e-mails, donc peut-être que cela hacherait l’e-mail, comme si j’allais sur cette page, elle me demanderait l’e-mail ou le nom d’utilisateur, puis je saisirais ice.d et elle afficherait l’e-mail associé comme jh*nd**@gmail.com[1] ou vous pourriez avoir un bouton appelé “afficher les e-mails associés à la communauté avec des comptes depuis cette adresse IP”, puis il utiliserait l’adresse IP de l’appareil et si cet appareil a un compte sur le forum où vous essayez de réinitialiser le mot de passe, il afficherait un e-mail comme j*on***@gmail.com ?

Pourrait-ce être utile ?


  1. Pas mon vrai e-mail ↩︎