Iniciar sesión con una dirección de correo

Google era la única puerta de entrada. Ahora hay un diálogo con inicio de sesión, registro, restablecimiento de contraseña y un código de un solo uso, y una cuenta sin dirección confirmada queda retenida: no puede publicar por enlace y guarda diez documentos en vez de quinientos, hasta que la dirección esté confirmada.

Entregarle a un tercero una relación nueva solo para conservar un archivo de texto es mucho pedir, y durante las primeras semanas era lo único que había. Ahora hay un formulario junto al botón de Google. Si la dirección es la misma, la cuenta es la misma.

Un diálogo, no una página

Entrar, registrarse, pedir un enlace de restablecimiento y escribir el código de confirmación son cuatro vistas de un mismo diálogo, encima de lo que estuvieras haciendo. Quien llega aquí suele estar a medio convertir algo, y una navegación pierde el documento abierto; cambiar de idea entre «entrar» y «registrarse» no cuesta nada por la misma razón. Google va debajo del formulario y no encima: el formulario es aquello para lo que existe el diálogo, y el botón que abandona la página va después del que no lo hace.

No figura ninguna regla de contraseña. El servicio de identidad impone su propio mínimo, esta aplicación no sabe cuál es, y una lista de requisitos que contradice al servidor es peor que ninguna lista: te dice que una contraseña vale y luego la rechaza. En su lugar ves lo que el servicio dijo de verdad.

De dónde viene la sesión

La identidad es de Neon Auth y no nuestra, Google incluido: ese es su proveedor, no una segunda integración aquí. El servicio vive en su propio nombre de anfitrión, así que dejar que la página hablara con él directamente convertiría su cookie de sesión en una cookie de terceros para este sitio, y los navegadores cada vez se niegan más a llevarlas. Todo lo que hay bajo /api/auth/ se reenvía por este origen, y a la cookie de vuelta se le quita el atributo Domain. Pasa entonces a ser de este sitio, de primera parte, y se lleva sin discusión.

Hasta que la dirección está confirmada

Una cuenta sin confirmar guarda diez documentos en vez de quinientos y no puede publicar un documento en un enlace que abra cualquiera. Compartir con direcciones concretas funciona en ambos casos, porque nombra personas y le pide a cada una que inicie sesión: no pone ninguna página en la web abierta.

Ninguno de los dos límites es una prueba ni un muro de pago. Una dirección que nadie ha demostrado no se puede recuperar, no se le puede comunicar nada y cuesta cero hacer cien, de modo que lo que se retiene son las dos cosas que importan: acumular almacenamiento y poner una página en la internet pública bajo nuestro dominio. Escribir el código levanta ambas en su siguiente petición, no en su siguiente inicio de sesión. Una cuenta llegada por Google ya está confirmada: el proveedor da fe de la dirección, así que aquí nunca hubo nada que confirmar.

Relacionado: compartir un documento como enlace y convertir la salida de un asistente en una página.