Se connecter avec une adresse e-mail

Google était la seule porte d’entrée. Il y a maintenant une boîte de dialogue avec connexion, inscription, réinitialisation du mot de passe et code à usage unique, et un compte dont l’adresse n’est pas confirmée est retenu : pas de publication par lien, et dix documents au lieu de cinq cents, tant que l’adresse n’est pas confirmée.

Confier à un tiers une relation de plus pour garder un fichier texte, c’est beaucoup demander, et pendant les premières semaines c’était la seule offre. Un formulaire se tient désormais à côté du bouton Google. Si l’adresse est la même, le compte est le même.

Une boîte de dialogue, pas une page

Se connecter, s’inscrire, demander un lien de réinitialisation et saisir le code de confirmation sont quatre vues d’un même dialogue, posé par-dessus ce que vous faisiez. Qui vient ici est le plus souvent en train de convertir quelque chose, et une navigation perdrait le document ouvert ; changer d’avis entre « se connecter » et « s’inscrire » ne coûte rien pour la même raison. Google se place sous le formulaire plutôt qu’au-dessus : le formulaire est la raison d’être de ce dialogue, et le bouton qui quitte la page vient après celui qui ne le fait pas.

Aucune règle de mot de passe n’y figure. Le service d’identité impose son propre minimum, cette application ignore lequel, et une liste d’exigences en désaccord avec le serveur vaut moins que pas de liste du tout : elle vous dit qu’un mot de passe convient, puis le refuse. Vous recevez à la place ce que le service a réellement répondu.

D’où vient la session

L’identité appartient à Neon Auth et non à nous, Google compris — c’est son fournisseur, pas une seconde intégration ici. Le service vit sur son propre nom d’hôte : laisser la page lui parler directement ferait de son cookie de session un cookie tiers pour ce site, et les navigateurs refusent peu à peu de les transporter. Tout ce qui se trouve sous /api/auth/ passe donc par cette origine, et le cookie du retour se voit retirer son attribut Domain. Il appartient alors à ce site, en propre, et il est transporté sans discussion.

Tant que l’adresse n’est pas confirmée

Un compte non confirmé garde dix documents plutôt que cinq cents, et ne peut pas publier un document sous un lien ouvert à tous. Le partage vers des adresses nommées fonctionne dans les deux cas, car il nomme des personnes et demande à chacune de se connecter — il ne met aucune page sur le web ouvert.

Aucune de ces deux limites n’est un essai ni un péage. Une adresse que personne n’a prouvée ne peut être récupérée, ne peut rien apprendre, et n’en coûte rien pour en fabriquer cent ; les deux choses retenues sont donc les deux qui comptent : accumuler du stockage, et poser une page sur l’internet public sous notre domaine. Saisir le code lève les deux dès votre requête suivante, et non à la prochaine connexion. Un compte arrivé par Google est déjà confirmé — le fournisseur atteste l’adresse, il n’y a donc jamais rien eu à confirmer ici.

Autres lectures : partager un document sous forme de lien et faire une page de la sortie d’un assistant.