Re: Un tour sur le contrôle de la vesion PH P dans la 3.2-dev
James <[email protected]>
| Newsgroups | gmane.comp.web.spip.devel |
|---|---|
| Message-ID | <CAE50Zk700LDUJrON=JqRhranK=VxKvzjT-x4yc1SWk_dmr4qMA@mail.gmail.com> |
Le 31 janvier 2016 à 14:58, Gilles Vincent <[email protected]> a écrit : > > > On Sun, Jan 31, 2016 at 11:51 AM, James <[email protected]> wrote: > >> Je me suis déjà exprimé sur cette lib (spip-zone, 4 janvier) >> > > Sur le fait que ça nécessite PHP 5.2, alors que SPIP était compatible 5.1. > Attention, il y a toujours une compatibilité assurée avec PHP 5.1 dans SPIP. Elle concerne SPIP 3.0 et SPIP 3.1 La proposition initiale de remplacement de safehtml n'était pas vraiment précise quant à la version cible de SPIP, d'où mes interventions. > Rien ne nous force à garder cette compatibilité pour la prochaine version > majeure. > Tu as remarqué que la prochaine version *mineure* (3.2) requiert désormais PHP 5.3. Donc, a fortiori, la prochaine version *majeure* (4.0) ne régressera pas sur cette contrainte. > Il reste que safe_html n'est plus maintenue, et qu'on peut laisser passer > des trous de sécurité à nous baser sur une librairie obsolète. > > >> à mon avis, les filtres PHP pourraient largement faire l'affaire : >> http://php.net/manual/fr/book.filter.php >> >> Pourquoi réinventer la roue si on peut s'appuyer sur une librairie solide > et maintenue séparément ? > Ce serait juste regrettable de passer à une version de PHP qui introduit des filtres natifs (compilés, donc plus rapides, et solides, et maintenus) et de s'appuyer sur une lib lente, avec une doc pas très à jour, et, à ce que j'ai pu lire jusqu'à aujourd'hui, pas compatible avec PHP 5.6 et PHP 7. :-) J'ai regardé rapidement aujourd'hui où et comment était utilisé safehtml dans SPIP. Comme l'a dit Fil sur la zone, son remplacement va demandé beaucoup de tests, et pas qu'un simple test fonctionnel sur des raccourcis typo... ce remplacement va changer beaucoup de choses dans le code si on veut que ce soit propre. Alors je me dis : autant y gagner quelque chose, non ? C'est n'est que mon avis, mais je pense que HtmlPurifier n'est pas une bonne alternative. Maintenant, je n'ai pas l'intention de faire un blocage là-dessus. > > >> 2016-01-31 10:52 GMT+01:00 RealET <[email protected]>: >> >>> James a écrit le 30/01/2016 14:48 : >>> >>>> Coucou, >>>> >>> Coucou, >>> >>> dans le plugin safehtml, il me semble qu'il faut plutôt chercher une >>>> alternative à cette lib. >>>> >>> Il pourrait y avoir cette alternative : >>> svn://zone.spip.org/spip-zone/_plugins_/htmlpurifier >>> >>> -- >>> RealET >>> >>> >>> >>> _______________________________________________ >>> liste: http://listes.rezo.net/mailman/listinfo/spip-dev >>> doc: http://www.spip.net/ >>> dev: http://trac.rezo.net/trac/spip/ >>> irc://irc.freenode.net/spip >>> >> >> >> >> -- >> James >> >> _______________________________________________ >> liste: http://listes.rezo.net/mailman/listinfo/spip-dev >> doc: http://www.spip.net/ >> dev: http://trac.rezo.net/trac/spip/ >> irc://irc.freenode.net/spip >> > > Cet e-mail a été envoyé depuis un ordinateur protégé par Avast. > www.avast.com > <https://www.avast.com/sig-email?utm_medium=email&utm_source=link&utm_campaign=sig-email&utm_content=webmail> > <#-2088596935_DDB4FAA8-2DD7-40BB-A1B8-4E2AA1F9FDF2> > -- James