用户需能查看曾用哪种方式登录
别名: 登录方式查询 · 账号绑定一览 · how did I sign in
概念解释
人在回访时往往只记得「用某个大按钮进来过」,不记得是 Apple、微信还是当时填的邮箱。查看曾用哪种方式登录指产品提供一处稳定的、不依赖记忆的清单:已绑定的提供方、本地邮箱/手机、以及其中哪一个最近成功。这条解决的是回访识别,不是依赖风险,也不是授权范围写得清不清楚。
机制
联邦登录把身份主键藏在提供方品牌后面。几个月后,人面对并列的按钮,会用排除法乱点:点错提供方会生成新账号,或收到「该邮箱已注册请登录」却无法对上当时的授权。邮箱可能是提供方生成的中继地址,和自己日常用的邮箱对不上,记忆检索失败。登录页若只提供按钮、不提供「上次用的是」,人只能靠外部线索(密码管理器、邮件欢迎信),而这些线索常常被当垃圾邮件清掉。清单的作用是把「我是谁」的问题从回忆变成再认。
怎么研究
在间隔数周的回访任务里,比较有无「上次登录方式」提示、有无已绑定列表,看进对账号的比例。
自变量:登录页是否显示最近成功的方式、账号内是否列出全部绑定、未登录时能否用已验证联系方式查询绑定(在不暴露账号是否存在的前提下给出中性流程)。 因变量:回访一次成功进入原账号的比例、误建重复账号数、客服「我登不进去」工单中实际是选错提供方的占比。
实验室当天注册当天回访测不到遗忘。应用商店截图和邮件欢迎信会泄漏方式,实验要控制这些外部线索。查询绑定的交互若设计不当,会变成账号枚举通道,测量时必须把安全侧效应单独记下来。
边界
公共设备上的「上次用的是某某」会把身份泄露给下一位使用者,提示应跟会话走、可被退出清掉,而不是刻在这台设备上。仅有一种登录方式时,清单没有决策价值,设置里仍应能看见绑定,便于以后增加方式。企业 SSO 用户通常被 IdP 重定向,不必在登录页猜按钮,但离职换 IdP 后仍需要一份历史绑定说明。未登录状态下为了防枚举,不能对任意输入的邮箱直接回答「绑了微信」;已登录的设置页才是完整清单的位置。
怎么落地
- 在已登录的账号设置中列出全部登录方式与绑定时间,区分「可用于登录」和「仅资料来源」。
- 在私有设备的登录页,用可关闭的「上次在这台设备成功:某某」降低乱点;退出或换用户后这条提示必须消失。
- 欢迎信和密码管理器保存的用户名与界面上的标识一致,避免中继邮箱只出现在邮件里、按钮上却写着品牌名。
- 验证:间隔两周让人回访,只给产品不给笔记,看是否进入原账号;把误建的第二账号和「选错按钮后放弃」分开计数。设置页上请人指出自己能用来登录的方式,指错即清单失败。