Wenn ein Benutzer sein Konto gefunden hat (also seinen Benutzernamen und seine ID kennt), aber sein Passwort nicht weiß (und keine 1FA-Authentifizierungsmethode wie CTAP2 hinzugefügt hat), kann er die E-Mail-Adresse des Kontos nicht einfach durch Anhängen von .json an die entsprechende Profil-URI ermitteln.
Folglich: Wie können sie ein Passwort-Reset anfordern, wenn das Passwort-Reset-Formular eine E-Mail-Adresse erfordert und keinen Benutzernamen akzeptiert?
Können sie nicht in ihren verschiedenen E-Mail-Konten nach der Forum-Domain suchen? Wie viele E-Mail-Adressen haben sie denn? 
Wenn alles andere versagt…
- Schicke dem Admin eine Liste möglicher E-Mail-Adressen zur Überprüfung (der Admin könnte eine E-Mail an die richtige Adresse senden, was ziemlich sicher wäre)
- Frage den Admin, ob er bereit ist, eine verschleierte Version wie
a**********t@*****.com zu senden? Manchmal reicht das schon zur Hilfe (aber es gibt auch ein wenig Information preis, also ist das vielleicht nicht gewünscht)
Mitarbeiter können die E-Mail-Adresse sehen, mit der sich ein Benutzer registriert hat. Die Mitarbeiter können dem Benutzer seine E-Mail-Adresse mitteilen, damit dieser sich anmelden kann.
Die E-Mail-Adresse ist im JSON nicht sichtbar. Tatsächlich ist sie sogar für Mitarbeiter recht gut versteckt (d. h. hinter der Schaltfläche „Anzeigen“) und wird, wenn ich mich recht erinnere, in den Mitarbeiterprotokollen protokolliert.
Ist das möglich?