Перейти к содержанию

0009 — Открытая регистрация и подтверждение email

  • Дата: 2026-08-21.
  • Статус: Принято; решение 0011 добавило ручное подтверждение super_admin, а решение 0024 заменило момент создания tenant-контекста.
  • Ответственный: владелец проекта.

Контекст

Решение 0005 ограничивало пилот регистрацией по приглашению. Владелец проекта разрешил открытую самостоятельную регистрацию, уточнил момент создания организации и попросил сохранить отдельной отложенной задачей будущую работу с email пользователей, не завершивших регистрацию.

Решение

  • SKUARO разрешает открытую самостоятельную регистрацию.
  • Регистрация использует email и пароль.
  • До подтверждения email пользователь не получает доступ к продукту, а Organization и Membership не создаются.
  • После успешного подтверждения email пользователь переходит в /onboarding/organization; организация и membership owner создаются атомарно только после отправки onboarding-формы по решению 0024.
  • Пароль содержит от 5 до 128 символов. Разрешены латинские буквы, цифры и специальные символы из печатного ASCII-диапазона U+0021–U+007E; пробелы, кириллица и emoji запрещены. Использование каждой группы символов не обязательно.
  • На будущее предусматривается отдельный реестр неподтверждённых регистраций для продолжения регистрации по email. В этот отдельный реестр копируется только email; password hash, verification tokens, session и organization data не копируются.
  • Реализация отдельного реестра и отправка писем о продолжении регистрации имеют статус ОТЛОЖЕНО.

Причины

Открытая регистрация убирает ручной административный шаг для первого владельца. Создание организации только после подтверждения email не позволяет неподтверждённым заявкам создавать рабочие tenant-записи. Отдельная минимальная email-запись сохраняет будущую возможность вернуть пользователя к регистрации без копирования credentials и продуктовых данных в дополнительный контур.

Последствия

  • Пункт решения 0005 об отсутствии открытой регистрации заменён; остальные доменные и tenant-инварианты решения 0005 сохраняют силу.
  • Auth и organization onboarding должны проверить самостоятельную регистрацию, обязательное подтверждение email, отдельный onboarding, атомарное создание рабочего контекста, recovery и отзыв сессий.
  • Минимум пароля в 5 символов слабее ранее рекомендованного уровня и требует явной компенсации rate limiting, проверкой распространённых паролей и защитой от автоматизированных атак.
  • Открытая регистрация увеличивает риск bot-signup, email flooding и перечисления аккаунтов; конкретные anti-abuse меры выбираются до реализации.
  • До работы с реальными email отдельный реестр требует решения о consent и правовом основании, retention, удалении, количестве и интервалах писем, отписке, дедупликации, email-провайдере и anti-abuse.
  • Сейчас не создаются таблицы, фоновые задачи, письма, провайдеры или реальные записи пользователей.
  • Решение 0011 разрешает только super_admin вручную завершить подтверждение без перехода из email при обязательных причине и аудите; решение 0024 направляет после обоих способов подтверждения в одинаковый organization onboarding.

Откат или замена

Возврат к регистрации только по приглашениям или изменение момента создания организации требует нового решения. Реализация отдельного email-реестра разрешается только после фиксации оставшихся правовых, продуктовых и эксплуатационных правил.