如果用户已找到其账户(即知道其 username 和 id),但不知道密码(且未添加如 CTAP2 之类的单因素身份验证方法),他们无法仅通过在相关个人资料 URI 后附加 .json 来获取该账户的电子邮件地址。
因此,考虑到密码重置表单需要电子邮件地址,而不接受用户名,他们该如何请求重置密码?
如果用户已找到其账户(即知道其 username 和 id),但不知道密码(且未添加如 CTAP2 之类的单因素身份验证方法),他们无法仅通过在相关个人资料 URI 后附加 .json 来获取该账户的电子邮件地址。
因此,考虑到密码重置表单需要电子邮件地址,而不接受用户名,他们该如何请求重置密码?
他们可以在各个电子邮件账户中搜索论坛域名吗?他们有多少个电子邮件地址?![]()
如果其他方法都行不通……
a**********t@*****.com?有时候这就足以提供帮助(但这也会泄露少量信息,所以他们可能不愿意)工作人员可以看到用户注册时使用的电子邮件地址。工作人员可以告知用户其电子邮件地址,以便用户登录。
电子邮件无法在 JSON 中查看。事实上,即使对工作人员来说,它也被隐藏得很好(即位于“显示”按钮后面),并且据我回忆,会被记录到工作人员日志中。
这是否可行?