Как пользователю запросить сброс пароля, если он не помнит адрес электронной почты, привязанный к одному из его аккаунтов?

Если пользователь нашёл свою учётную запись (то есть знает её username и id), но не помнит пароль (и не добавил метод аутентификации 1FA, например CTAP2), он не сможет получить адрес электронной почты учётной записи, просто добавив .json к соответствующему URI профиля.

Следовательно, как ему запросить сброс пароля, учитывая, что форма сброса пароля требует адрес электронной почты и не принимает имя пользователя?

они могут поискать в своих различных почтовых аккаунтах домен форума? сколько у них адресов электронной почты? :laughing:

Если ничего не помогает…

  • отправить администратору список возможных адресов электронной почты для проверки (администратор может отправить письмо на правильный адрес, что будет довольно безопасно)
  • спросить администратора, готов ли он отправить замаскированную версию вроде a**********t@*****.com? иногда этого достаточно, чтобы помочь (но это также немного раскрывает информацию, поэтому они могут не согласиться)

Пользователи с правами персонала могут видеть адрес электронной почты, который пользователь указал при регистрации. Персонал может сообщить пользователю его адрес электронной почты, чтобы тот мог войти в систему.

Адрес электронной почты не отображается в JSON. На самом деле он довольно скрыт, даже для персонала (т. е. находится за кнопкой «Показать»), и, если я правильно помню, логируется в журналы действий персонала.

Это возможно?