Re: Discussion avant pull request sur autorisati on pour accès à <:bouton_cache_desactiver:>
6ril <[email protected]>
| Newsgroups | gmane.comp.web.spip.devel |
|---|---|
| Message-ID | <[email protected]> |
Le 18/02/2019 à 13:33, Bruno Bergot a écrit :
> Hop,
>
> Le 23/01/2019 à 21:28, 6ril a écrit :
>>
>> Je tombe sur ce ticket quia été clôturé:
>> https://core.spip.net/issues/3553
>> qui dit:
>>
>
>>
>> Exemple : ecrire/?exec=admin_vider
>>
>> Ce ticket a été fermé, mais l'accès direct a ecrire/?exec=admin_vider
>> est toujours accessible aux admins non webmestre. C'est normal ?
>>
> Juste pour revenir sur ce point, un admin a bien les droits pour vider
> le cache (testé à l'instant sur une 3.3 dev), il est donc normal qu'il
> puisse accéder à cette page :)
>
Oui, c'est vrai, c'est autoriser configurer qui régit les droits avec
[(#AUTORISER{configurer,_admin_vider}|sinon_interdire_acces)] dans le
squelette, ce qui n'exclut que les admins restreints, pas les admins:
https://core.spip.net/projects/spip/repository/entry/spip/ecrire/inc/autoriser.php#L845
J'avais surchargé
https://contrib.spip.net/Le-plugin-Autorite#comment486349-485824 , avant
cette discussion, pour autoriser les admins restreints, mais depuis j'ai
remis les droits de la dist et j'utilise suivre_invalideur quand de
besoin sur leurs actions éditoriales, comme conseillé ici.