ユーザーがアカウントの位置を特定している場合(つまり、usernameとidを知っているが、パスワードを知らず、CTAP2のような1FA認証方法も追加していない)、関連するプロフィールURIに.jsonを追加するだけでアカウントのメールアドレスを取得することはできません。
したがって、パスワードリセットフォームがメールアドレスを必要とし、ユーザー名を受け付けないことを考慮すると、パスワードリセットをどのように要求すればよいでしょうか?
ユーザーがアカウントの位置を特定している場合(つまり、usernameとidを知っているが、パスワードを知らず、CTAP2のような1FA認証方法も追加していない)、関連するプロフィールURIに.jsonを追加するだけでアカウントのメールアドレスを取得することはできません。
したがって、パスワードリセットフォームがメールアドレスを必要とし、ユーザー名を受け付けないことを考慮すると、パスワードリセットをどのように要求すればよいでしょうか?
彼らは自分の複数のメールアカウントでフォーラムのドメインを検索できますか? 彼らは何通ものメールアドレスを持っていますか? ![]()
他に方法がない場合は…
a**********t@*****.com のような一部を隠したバージョンを送信するかどうかを尋ねる? 時々それだけで十分役立つことがありますが、少し情報が漏洩することもあるので、管理者が同意しないかもしれません)スタッフユーザーは、ユーザーが登録時に使用したメールアドレスを確認できます。スタッフはユーザーにそのメールアドレスを伝え、ログインできるようにすることができます。
JSONではメールアドレスを表示できません。実際、スタッフですら非常に隠されており(つまり、「表示」ボタンの背後にあり)、IIRCではスタッフログに記録されています。
それは可能ですか?
@awesomerobot と @NateDhaliwal さん、これらのアプローチの問題点は、最近 community.openAI.com で実際に経験したことです。今や多くの人がそうしているように、私はメールエイリアスサービスを利用しているからです。ただし、一般的な慣行であるサブアドレス(+記号など)を使用していた場合、記憶するのが不可能になるため、さらに深刻な問題になります。[1] 残念ながら、多くの Discourse インスタンスで見られるように、モデレーターへの連絡手段が設けられていないという別の問題もあります。
もし自分のメールアドレスを見つけることができなければ、どうしようもなかったでしょう。
こんにちは @roke_julian_lockhart さん、
実際にはユーザー名も受け付けています。
最初のフォームフィールドは、メールまたはユーザー名の入力を促します。
最初のフィールドの下にあるリンクは、メールを入力したかユーザー名を入力したかに関係なく機能します。
「パスワードを忘れた場合」のリンクも、管理者が「使用されているメールアドレスを隠す」サイト設定を有効にしていない限り、ユーザー名でもメールアドレスでも機能します。
OpenAI のサイトではパスワードリセットフォームにメールが必要ですが、この設定が無効になっている別のサイトでは、フォームでユーザー名の入力が許可されています:
したがって、私のリクエストの理解が間違っていない限り、あなたが求めていることはすでにサポートされているように思えます。
@southpaw つまり、パスワードリセット時にユーザー名を受け入れる機能は、彼らが無効にした設定項目ということでしょうか?そう質問するのは、私がそこで確認できるのは以下の通りだからです:

もしそうであれば、以下のようなメッセージでより明確に表示すべきかもしれません:
この Discourse インスタンスでは、ユーザー名によるパスワードリセットが無効化されています。
ただし、私の方も同じ状況を確認しています:

あなたがスクリーンショットを投稿したフォームが、私がここで確認しているものとどうして異なるように見えるのか、理解できません。
他の人があなたのメールアドレスを発見しないようにすることが、サイトの最優先事項であるべきだと、あなたも同意するはずです。そのために、管理者が有効化できるサイト設定があります。この設定を有効にすると、ユーザーがメールアドレスを推測して登録済みであることを確認するまで試行錯誤した場合にヒントを与えないことで、追加の保護レイヤーを提供します。このサイト設定の副作用の一つとして、パスワードリセットフォームがユーザー名の入力を受け付けなくなります。
私が挙げた例は、この特定の設定が無効になっているサイトからのものです。
あなたが挙げた2つの例は、この特定の設定が有効になっているサイトからのものです。
これが、あなたが違いを観察している理由です。
私は疑問に思いますが、フォームフィールドがユーザー名を受け付けないという事実を超えて、この追加情報がどのようにあなたのアカウント回復の旅をより容易にしたのでしょうか?
@southpaw、これは必要だと驚いています。なぜなら、ほとんどのウェブサイトは、パスワードリクエストが成功したかどうかを示さないことで、この問題を回避しているからです。代わりに、ユーザーはメールアドレスまたはユーザー名を入力し、メッセージが届いた場合、有効な資格情報を入力したことになります。
多くのDiscourseインスタンスが異なるバージョンのDiscourseを使用しているため、別のサイトでパスワード再設定の機能を見た場合、OpenAIのインスタンスが「username」という文字列が付加されていない古いバージョンを稼働していると仮定していたでしょう。その結果、この冒険を避けることができました。
ああ、確かにそれは理にかなったケースですね…ただ、メールエイリアスサービスは、どのエイリアスがどこで使用されたかの記録を保持しているはずです。Appleのサービスはそうしていますが、他のサービスについては経験がないので確信が持てません。
パスワードリセット時にユーザー名を常に許可するよう、機能リクエストを出してみる価値はありそうですね。もし他にもこの問題に直面している人がいるなら、検討できるかもしれません。
その通りです。サービスを利用し、継続して利用したいのであれば、自分がどのメールアドレスを使用したか把握するのはあなたの責任です。もし忘れてしまった場合、新しいアカウントを作成する必要があります。他の選択肢はすべてそれよりもはるかに不便です。管理者にメールを送信する(管理者はメールアドレスを公開していないため、連絡を取るためにも新しいアカウントを作成する必要がある)、「えっと、私は記憶していないメールアドレスでアカウントを作成しました。それが何であるか分からないため、そのアドレスの所有権を証明できません」と伝えるか、「ユーザー名 secret123 でアカウントを作成しましたが、使用したメールアドレスを忘れてしまいました。教えていただけますか?」と尋ねるかです。
ランダムなメールアドレスを使用するほど神経質であれば、情報を代わりに記憶してくれるパスワードマネージャーを使用するほど神経質であるはずです。そうではない場合、もう手遅れです。
@pfaffman さん、私は忘れたわけではありません。むしろ、OpenAI が SSO 連携を無秩序に切断し、ユーザーの OpenAI アカウントから継承されたメールアドレスに静かに置き換え、デフォルトでパスワードが設定されていない状態にしてしまったのです。@awesomerobot さんが推測した通りです:
…実際、Addy はその記録を保持しています。ただし、このケースでは、私の資格情報マネージャーにまだ OpenAI アカウントに紐づいていたエイリアスを使用しただけです。
@pfaffman さん、純粋にユーモアとして意図されているかもしれない内容であっても、誤解がない限り、この問題が私の無能さによるものだと仮定すること、特にメールミドルウェアの使用を理由として私がパラノイアであると仮定することには同意できません。
後者の属性について詳しく説明します。私は St John Ambulance の緊急レスポンダー、HM Coastguard の沿岸救助官として働いており、さらに複数の全国および地方の慈善団体(Crimestoppers Trust や Neighbourhood Watch Network など)の理事および委員会メンバーでもあります。これらの活動では、私が住む郡の警察および犯罪委員会(Office Of The Police And Crime Commissioner)と頻繁に連絡を取り合っています。さらに、これらすべての連絡は、私の FOSS(フリーかつオープンソースソフトウェア)の作業、個人的な通信(SAR など)、およびセキュリティアラートが送信される同じメールボックスに届きます。したがって、優先順位付けのためにこれらを分離できることは私にとって非常に重要です。
エイリアスサービスを使用する以前、私のメールボックスは民間および国家のアクターによるスピアフィッシングの試みで溢れていました。このサービスを使用するようになって以来、誰がどのメールアドレスを誰と共有したかを制御・分析できるようになり、スパムの量を以前の 2% 以下に削減することができました。
皮肉ささえよりも低い形態のユーモアとして、軽蔑的な態度があることを考慮してください。
@awesomerobot さん、ありがとうございます。リクエストを出しました:
確かに混乱しそうですね。
プライバシーや安全性に関わる重要な作業をしているようですから、私たちが通常抱えるよりも遥かに多くの理由で「偏執的」になる必要があります。そして、私たちは皆、偏執的になる理由を持っていると思います。ある老人の意見としては、大多数の人は、本来あるべきほど懸念を持っていないように見えます。
私が言いたかったのは、メールアドレスの管理権を失った場合、そのアドレスに関連付けられていたサービスへの再接続が困難、あるいは不可能になることを覚悟すべきだということです。その代わりとなる選択肢は、あなたが管理権を持っているかどうかに関わらず、誰かがあなたのアカウントを乗っ取れてしまうというものです。
言い換えれば、失ったアカウントに再接続できないことよりもさらに悪いのは、他人がそれに接続できてしまうことです。特に、人々のプライバシーを保護する重要な作業に従事している場合、それは深刻な問題です。
しかし、地球の誰にも同じことをさせずに、安全にアカウントを回復する方法があるかもしれません。それは非常に難しい問題です。もしかすると、私が理解していない安全な解決策を提案されているのかもしれません。
傷つけたつもりは全くありませんでした。
この記述は、管理者がデフォルト設定から設定を変更したような印象を受けます。しかし、実際にはこの設定はデフォルトで有効になっています:https://meta.discourse.org/t/hiding-e-mail-taken-on-sign-up-by-default/342599。したがって、管理者が明示的に無効化しない限り、この設定は有効です。
その指摘は非常に的を射ています。これはつまり、パスワード回復ツールではデフォルトでユーザー名入力が無効化されていることを意味します(これも当然ですが)。そのため、この機能リクエストに対する私の期待はさらに高まりましたが、投票は1回しかできません。
@pfaffman、OnMicrosoft/OutlookやGMail/Google Workspaceが実装しているIETF RFC 5233のサブアドレスを使用した場合も、自分のアドレスが記録されていないと、同様の問題が発生します。
ただし、私は資格情報マネージャーに記録しており、エイリアサーでそれらを検索することもできます:
ちょっと待って。パスワード再設定画面が、ユーザー名だけでは受け付けなくなっていたことに気づいていませんでした。これは、パスワード再設定を悪用してユーザーを嫌がらせするケースがある場合にのみ意味が通ります。そのような行為を防ぐためにレート制限が導入されていると思っていたので、この変更が実際にどのような問題を解決しようとしたのか疑問に思います。
また、長年にわたって続くコミュニティでは、ユーザーが自分のメールアドレスを覚えていないことは決して珍しくないことも、経験からよく知っています。
つまり……「登録時に使用したアドレスを覚えておくべきだ」という私の説教は、完全に間違った方向を向いていました。私は無礼な態度を取り、心から謝罪します。
今、あなたの問題の背景、つまりあなたが所属するコミュニティの管理者が意図的にそのような状況を作り出したこと、ある程度は理解できるようになりました。これは新しいデフォルト設定のせいでもあるかもしれませんが、おそらくその人たちは hide_email_address_taken の値を変更できるはずです。
ちょっと待って。なぜ hide_email_address_taken が、ユーザー名ではなくメールアドレスの入力を要求する必要があるのでしょうか? ユーザー名を使ってパスワードを再設定しても、メールアドレスは露出しません。ここが本当の問題点です。
この問題には、私が理解していなかった複数の層がありました。役に立たない回答をしてしまい、申し訳ありません。
私も自分の票を入れました。これは改善できるはずです ![]()
@pfaffman 実際、私を詳しく説明するよう促してくれたので、むしろ嬉しいです。あなたの混乱は私のそれと同等のものでした;私たちの思考プロセスは完全に一致していました!
確かに、一部のユーザーはパスワードリセットの要求で押しつぶされる可能性があることは理解できますが、もし本当にレート制限が不十分なほど大量の要求が殺到しているのであれば、彼らの側で IETF RFC 5228 を使用して、これらの要求を別のフォルダーに振り分けることは不可能ではないはずです。
こんにちは、
これは少し場違いな提案かもしれませんが、この問題について考えてみました。
もしメールアドレスを忘れた場合、ユーザー名を入力することで、そのユーザー名に関連するメールアドレスを表示させることはできないでしょうか?誰かが他の人のメールアドレスを確認できてしまうというリスクがあるため、メールアドレスをハッシュ化して表示するのはどうでしょうか。例えば、私がそのページにアクセスすると、メールアドレスまたはユーザー名を尋ねられ、私が「ice.d」と入力すると、関連するメールアドレスが「jh*nd**@gmail.com[1]」のように表示されます。あるいは、「このI.P.アドレスを持つアカウントのコミュニティに関連するメールアドレスを表示」というボタンを設置し、そのI.P.アドレスを使用して、パスワードをリセットしようとしているフォーラムにアカウントがあるデバイスからアクセスした場合、メールアドレスが「j*on***@gmail.com」のように表示されるようにすることもできます。
これは役に立つでしょうか?
実際のメールアドレスではありません ↩︎