Если пользователь нашёл свою учётную запись (то есть знает её username и id), но не помнит пароль (и не добавил метод аутентификации 1FA, например CTAP2), он не сможет получить адрес электронной почты учётной записи, просто добавив .json к соответствующему URI профиля.
Следовательно, как ему запросить сброс пароля, учитывая, что форма сброса пароля требует адрес электронной почты и не принимает имя пользователя?
они могут поискать в своих различных почтовых аккаунтах домен форума? сколько у них адресов электронной почты?
Если ничего не помогает…
отправить администратору список возможных адресов электронной почты для проверки (администратор может отправить письмо на правильный адрес, что будет довольно безопасно)
спросить администратора, готов ли он отправить замаскированную версию вроде a**********t@*****.com? иногда этого достаточно, чтобы помочь (но это также немного раскрывает информацию, поэтому они могут не согласиться)
Пользователи с правами персонала могут видеть адрес электронной почты, который пользователь указал при регистрации. Персонал может сообщить пользователю его адрес электронной почты, чтобы тот мог войти в систему.
Адрес электронной почты не отображается в JSON. На самом деле он довольно скрыт, даже для персонала (т. е. находится за кнопкой «Показать»), и, если я правильно помню, логируется в журналы действий персонала.