Como um usuário deve solicitar a redefinição de senha quando não lembra do endereço de e-mail de uma de suas contas?

Se um usuário encontrou sua conta (portanto, conhece o username e o id), mas não sabe a senha (nem tem um método de autenticação 1FA adicionado, como CTAP2), ele não consegue obter o endereço de e-mail da conta apenas adicionando .json ao URI do perfil correspondente.

Consequentemente, como ele deve solicitar a redefinição de senha, considerando que o formulário de redefinição de senha exige um endereço de e-mail; ele não aceita um nome de usuário?

Eles podem pesquisar em suas várias contas de e-mail pelo domínio do fórum? Quantos endereços de e-mail eles têm? :laughing:

Se nada mais funcionar…

  • enviar ao administrador uma lista de endereços de e-mail possíveis para verificação (o administrador poderia enviar um e-mail para o correto, o que seria bastante seguro)
  • perguntar ao administrador se ele está disposto a enviar uma versão ofuscada, como a**********t@*****.com? às vezes isso é suficiente para ajudar (mas também vaza algumas informações, então eles podem não querer fazer isso)

Usuários da equipe podem ver o endereço de e-mail com o qual o usuário se registrou. A equipe pode informar ao usuário qual é o e-mail, para que ele possa fazer login.

O e-mail não pode ser visualizado no JSON. Na verdade, ele está bastante oculto, mesmo para a equipe (ou seja, atrás do botão “Mostrar”), e é registrado nos logs da equipe, se não me engano.

Isso é possível?

@awesomerobot e @NateDhaliwal, o problema com essas abordagens é que eu acabei de vivenciar isso no community.openAI.com, pois utilizo um serviço de alias de e-mail, como muitos fazem hoje em dia. Embora, seria pior se alguém tivesse apenas usado sub-endereçamento no seu e-mail, o que é uma prática comum, já que isso seria inviável de lembrar. [1] Infelizmente, não há nenhum canal de contato disponível para os moderadores, como é verdade para muitas instâncias do Discourse, e outro problema.

Se eu não tivesse conseguido descobrir meu endereço de e-mail, teria ficado sem sorte.


  1. ↩︎

Olá @roke_julian_lockhart,

Ele aceita um nome de usuário, no entanto.

O primeiro campo do formulário solicita e-mail ou nome de usuário.
O link abaixo do primeiro campo funciona, independentemente de você ter fornecido o e-mail ou o nome de usuário.

O link Esqueci minha senha também funciona tanto para nome de usuário quanto para e-mail, a menos que os administradores tenham ativado a configuração do site Ocultar endereço de e-mail existente.

No site da OpenAI, o formulário de esqueci a senha exige um e-mail, mas em outro site onde essa configuração está desativada, o formulário permite a entrada do nome de usuário:

Então, a menos que eu esteja mal interpretando sua solicitação, parece que já suportamos o que você está solicitando.

@southpaw, então a capacidade de aceitar um nome de usuário durante a redefinição de senha é uma preferência, que eles desativaram? Pergunto porque o que observo ali é:

image

Se for esse o caso, talvez isso deva ser esclarecido com algo como:

Esta instância do Discourse desativou a redefinição de senha baseada em nome de usuário.

Embora eu também observe o mesmo aqui:

image

Não entendo por que o formulário, do qual você enviou uma captura de tela, parece diferir do que observo mesmo aqui.

Tenho certeza de que você concordaria que impedir que outros descubram seu endereço de e-mail deve ser uma prioridade máxima do site. Para isso, existe uma configuração do site que os administradores podem escolher ativar, proporcionando uma camada extra de proteção ao recusar dar pistas às pessoas se elas tentarem adivinhar um endereço de e-mail, adivinhando endereços de e-mail até que vejam a confirmação de que encontraram um registrado. Um dos efeitos colaterais dessa configuração do site é que o formulário de senha esquecida não aceitará a entrada do nome de usuário.

O exemplo que dei é de um site com essa configuração específica desativada.
Os dois exemplos que você deu são de sites com essa configuração específica ativada.

É por isso que você observa uma diferença.

Estou curioso: como essa informação adicional, além do fato de que o campo do formulário não aceita um nome de usuário, teria facilitado sua jornada para recuperar sua conta?

@southpaw, fico surpreso que isso precise ser assim, porque a maioria dos sites contorna esse problema simplesmente não indicando se a solicitação de senha foi bem-sucedida. Em vez disso, o usuário insere um endereço de e-mail ou nome de usuário, e, se receber uma mensagem, significa que inseriu credenciais válidas.


Porque muitas instâncias do Discourse utilizam versões diferentes do Discourse, se eu tivesse observado, em outro site, a capacidade de realizar uma redefinição de senha, provavelmente teria assumido que a instância da OpenAI estava executando uma versão mais antiga, sem a palavra “nome de usuário” adicionada à string. Consequentemente, isso teria me poupado dessa aventura.

ah, sim, esse é um caso razoável… embora eu imagine que um serviço de alias de e-mail deva manter algum registro de onde cada alias foi usado? O da Apple mantém, mas não tenho experiência com outros para ter certeza.

Talvez valha a pena abrir uma solicitação de recurso para sempre permitir o uso do nome de usuário para redefinição de senha? Se outras pessoas estiverem enfrentando esse problema, é algo que poderíamos considerar.

Exatamente. Se você quer usar um serviço e continuar usando-o, é sua responsabilidade saber qual endereço de e-mail você utilizou. Se você esquecer, terá que criar uma nova conta. As alternativas são todas muito piores. Enviar um e-mail ao administrador (que não divulga seu endereço de e-mail, então você precisará criar uma nova conta para entrar em contato com ele) e dizer: “Hum, criei uma conta com um endereço de e-mail que não lembro. Não consigo provar que sou o dono, já que não sei qual é.” Ou você poderia perguntar: “Criei o nome de usuário secret123, esqueci qual endereço de e-mail usei, pode me dizer?”

Se você é paranóico o suficiente para usar endereços de e-mail aleatórios, então é paranóico o suficiente para usar um gerenciador de senhas que lembrará as informações por você; caso contrário, terá ficado sem saída.

@pfaffman, eu não esqueci. Na verdade, a OpenAI desconectou sua integração SSO de forma desordenada, substituindo-a silenciosamente por um endereço de e-mail herdado da conta OpenAI do usuário, e sem nenhuma senha vinculada por padrão. Como @awesomerobot presumiu:

…de fato, ele (Addy) faz, embora, neste caso, eu apenas tenha utilizado aquele que ainda estava vinculado à minha conta OpenAI, no meu gerenciador de credenciais.


@pfaffman, a menos que eu esteja malinterpretando algo que possa ser intencionalmente apenas humorístico, não aprecio sua presunção de que isso se devia à incompetência, nem, especialmente, de que eu seja paranóico, devido ao meu simples uso de middleware de e-mail.

Para elaborar sobre essa última característica, utilizo o serviço de alias para triagem de e-mails, porque trabalho como Responder de Emergência para a St John Ambulance, como Oficial de Resgate da Guarda Costeira para a Guarda Costeira Real (HM Coastguard), e sou trustee e membro do comitê de várias organizações beneficistas nacionais e locais (incluindo Crimestoppers Trust e Neighbourhood Watch Network), nas quais frequentemente faço contato com [o Escritório de] A Polícia [e Comissário de Crime] do condado em que moro. Além disso, tudo isso vai para a mesma caixa de entrada de e-mail onde vão todo o meu trabalho com FOSS, minhas comunicações pessoais (como SARs) e meus alertas de segurança. Consequentemente, ser capaz de separá-los para fins de priorização é incrivelmente importante para mim.

Minhas caixas de entrada anteriores, antes de utilizar um serviço de alias, estavam inundadas de tentativas de spear-phishing de atores privados e nacionais, igualmente. Desde que comecei a usar isso, ser capaz de controlar e analisar quem compartilhou qual endereço de e-mail com quem permitiu-me reduzir a quantidade desse spam para mal 2% do que costumava ser.

Considere que a condescendência pode ser uma forma inferior de esperteza do que mesmo o sarcasmo.

@awesomerobot, obrigado. Eu registrei um:

Isso realmente parece uma bagunça.

Parece que você tem um trabalho importante, envolvendo a privacidade e a segurança de outras pessoas, o que te dá muito mais motivos para ser paranóico do que a maioria de nós. E acho que todos nós temos motivos para ser paranóicos. A maioria de nós, na opinião de um velho, está muito menos preocupada do que eu acho que deveria estar.

Meu ponto era que, se você perder o controle do seu endereço de e-mail, então você deve esperar que seja difícil ou impossível reconectar-se a qualquer coisa associada a esse endereço. A alternativa é que alguém possa assumir o controle da sua conta, independentemente de você ter controle dela.

Em outras palavras, a única coisa pior do que não conseguir se conectar à sua conta perdida é que outra pessoa consiga, especialmente se você tem um trabalho importante que envolve proteger a privacidade das pessoas.

Mas talvez haja alguma maneira segura de você recuperar sua conta, evitando que qualquer pessoa no planeta possa fazer o mesmo. Esse é um problema muito difícil. Talvez você esteja sugerindo alguma solução segura que eu não entenda.

Não tive a intenção de ofender.

Isso dá a entender que os administradores alteraram a configuração em relação ao padrão. No entanto, a configuração está ativada por padrão: Hiding "e-mail taken" on sign-up by default. Portanto, a menos que os administradores a desativem explicitamente, ela estará ativada.

Esse é um ponto excelente, que também (obviamente) significa que a entrada de nome de usuário está desativada por padrão na ferramenta de recuperação de senha. Então agora eu gosto ainda mais do pedido de funcionalidade, mas só posso votar uma vez.

@pfaffman, o uso de um sub-endereço IETF RFC 5233, que é implementado pelo OnMicrosoft/Outlook e pelo GMail / Google Workspace, também causa esse problema, caso o endereço não esteja registrado.

No entanto, eu tenho, no meu gerenciador de credenciais, e meu aliaser também me permite procurá-los:

Espera. Eu perdi o fato de que a tela de redefinição de senha não aceita mais apenas o nome de usuário. Isso só faz sentido se as pessoas estiverem assediando usuários com redefinições de senha, e eu achava que havia limites de taxa implementados para impedir isso. Me pergunto qual problema real essa mudança estava corrigindo.

E eu também sei, por experiência, que não é tão incomum que usuários em uma comunidade de longa duração não lembrem mais seu endereço de e-mail.

Então… minha diatribe sobre como você deveria saber qual endereço usou para se registrar está completamente equivocada. Eu fui um idiota e humildemente me retracto.

E agora que acho que entendo seu problema, e ele é causado pelos proprietários de uma comunidade em que você está, aparentemente, de propósito. Embora possa ser parcialmente culpa das configurações padrão novas, acho que essas pessoas podem alterar o valor do hide_email_address_taken

Espera. Por que o hide_email_address_taken exigiria que os usuários inserissem seu endereço de e-mail e não seu nome de usuário? Redefinir a senha com o nome de usuário não expõe um endereço de e-mail. Esse é o problema real.

Há várias camadas nesse problema que eu não entendi. Peço desculpas por ter sido tão inútil.

Acabei de adicionar o meu. Isso pode ser melhorado :ok_hand:

@pfaffman, na verdade estou bastante satisfeito por isso ter me forçado a me explicar melhor. Sua confusão equivale à minha; nossos processos de pensamento foram idênticos!

Embora eu entenda que alguns usuários possam ser inundados por solicitações de redefinição de senha, seria viável que eles filtrassem essas solicitações para uma pasta separada, usando a RFC 5228 da IETF em seus sistemas, caso estivessem tão inundados que o limite de taxa fosse insuficiente.

Olá,

Isso pode parecer um pouco desnecessário, mas eu me perguntava se, para este problema,

caso você esqueça seu e-mail, pudesse inserir seu nome de usuário e então ele mostrasse o e-mail associado a esse nome de usuário? Isso representa um pequeno risco caso alguém queira ver e-mails, então talvez o e-mail pudesse ser ofuscado, como se eu fosse até lá e ele pedisse e-mail/nome de usuário, então eu colocasse ice.d e ele mostrasse o e-mail relacionado como jh*nd**@gmail.com[1] ou você poderia ter um botão chamado “mostrar e-mails relacionados à comunidade com contas deste I.P” e então ele usaria o I.P do dispositivo e, se esse dispositivo tiver uma conta no fórum onde você está tentando redefinir a senha, ele mostraria um e-mail como j*on***@gmail.com?

Isso poderia ser útil?


  1. Não é meu e-mail real ↩︎