电子邮件地址并不是账户的好“永久”标识符
事实证明,电子邮件地址、电话号码,甚至政府 ID,作为长期在线账户的基础都很脆弱,因为它们会变化、被回收或丢失——有时会把人锁在关键服务之外。评论者认为,服务应使用不透明、稳定的内部标识符(如 UUID),并把电子邮件、用户名和 OAuth 登录视为可更改的别名,最好允许每个账户使用多个别名并提供灵活的恢复路径。除实现细节之外,这场讨论还凸显了一个更深层的问题:并不存在放之四海而皆准的“好”数字身份,只有在可用性、隐私、中心化(政府和大型科技公司)以及对迁移、改名或账户被盗等边缘情况的韧性之间进行取舍。
作为标识符的电子邮件问题
- 电子邮件地址并不稳定:人们会换工作,服务商会关闭或被收购,域名会过期,机构(学校、ISP)也会回收地址。
- 有些组织甚至不允许同一电子邮件用于多个账户(例如多个实体地址),这会带来摩擦。
- 将账户身份绑定到一个无法更改的电子邮件上(或者只能通过脆弱流程更改)会让账户丢失或迁移变得痛苦。
- 把电子邮件用作内部主键,在地址必须变更时会出问题,并且会使合并、去重和访问恢复变得复杂。
更好的内部 ID 与数据库设计
- 共识是:使用自动生成、无意义的内部 ID(整数或 UUID)作为稳定的主键。
- 自然键(电子邮件、SSN、姓名)很脆弱,因为“现实世界的事实”会变化;即使是政府 ID 也可能变化,或者在不同国家之间不同。
- 暴露顺序型 ID 会泄露增长指标并允许抓取;随机 ID 可以缓解这一问题。
- 良好做法:将内部账户 ID、登录标识符和公开用户名/handle 分开。
替代标识符及其局限
- 电话号码通常比电子邮件更糟:搬家时会变,运营商会回收它们,国际搬迁也可能迫使更换号码。
- 拥有自己的电子邮件域名被视为部分解决方案,但域名可能因过期、劫持或人生变故而丢失。
- 提案范围从 passkeys、KERI/DIDs、区块链式身份和基于公钥的 ID,到像 DNA 哈希或植入物这样的极端想法;评论者指出这些方案都存在实际和伦理问题。
- 政府支持的数字 ID(国家 ID、护照、移动驾照、欧盟数字 ID)引发了不同反应:有些人认为它们是唯一“好”的身份,另一些人则担心隐私和权力集中风险。
账户恢复与多渠道身份
- 许多人认为不存在单一完美标识符;健壮的系统会结合多种因素(电子邮件、电话、实体邮件、政府 ID)。
- 允许每个账户绑定多个电子邮件和多种登录方式(密码 + OAuth + passkeys)受到赞赏;这有助于迁移和恢复,但也扩大了攻击面。
- 一个反复出现的主题是:身份 vs. 身份证明 vs. 化名性。有些人希望在任何地方都使用强政府级身份;另一些人则坚持保留拥有多个、不可关联的人设以及“重新开始”的能力。