No está directamente relacionado, pero fue motivado por Pwned Passwords Validator, ya que hemos estado investigando una validación de contraseñas más sólida recientemente.
Discourse no parece bloquear una contraseña como myusername123 o 4myusername para el nombre de usuario myusername.
No encontré ninguna discusión previa sobre este tipo específico de contraseña débil. ¿Se ha considerado esto antes?