[fonctionnement inscription public] : mail de confirmation

Guillaume Fahrner <[email protected]>
Newsgroups gmane.comp.web.spip.devel
Message-ID <CA+ZTSEhN1q=BVbWC86ai8HVX8woYVuCKNQCCw=fBzAs3wK5tcA@mail.gmail.com>
Bonjour à tous,

comme discuté sur IRC je voulais discuté avec vous d'un problème lié au
fonctionnement des inscription coté public sur nos SPIP.

Actuellement le mail de confirmation reçu par le visiteur contient :

- un login/mdp
- un lien de confirmation

Le lien de confirmation est actuellement inutile sauf par confort
d'utilisation ; l'inscription est confirmée au moment ou l'utilisateur
s'authentifie (au niveau du code aussi via confirmer_statut_inscription()
appelée dans ecrire/inc/auth.php/auth_init_droits() ).

Pour des raisons de sécurité, nous avons développé ce plugin avec
Rastapopoulos (http://contrib.spip.net/Mot-de-passe-des-l-inscription).
Avec, seul le lien de confirmation est envoyé dans le mail, le mdp est
choisi à l'inscription.

Sans m'étendre il est plus sécurisé de laisser l'utilisateur choisir son
mot de passe que d'en générer un aléatoire envoyé par mail (HTTPS>SMTP(S)).

A termes il est envisagé d'intégrer ce fonctionnement dans le core de SPIP.
Hors en l'état actuel, avec le plugin il est possible de créer un compte
avec une adresse email invalide (!) : le login et le mdp, choisi à
l'inscription, permettent de valider le compte en s'authentifiant.

D'ou mon idée de rendre réellement obligatoire (comme sur tous les sites
web) le passage par le lien de confirmation de l'adresse mail.

Techniquement ca se traduirait par les modifications suivantes :

- déplacer l'appel à confirmer_statut_inscription() qui est dans
ecrire/inc/auth.php/auth_init_droits()  (appelé a chaque login)   dans
ecrire/action/confirmer_inscription.php
- modifier auth_init_droits() pour refuser l'authentification pour
$row['statut'] == 'nouveau'

Est ce envisageable ?

D'avance merci pour le temps que vous y consacrerez :-)

g0uZ@root-me
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.