# Category not accepting "anonymous email" from known users

**URL:** https://meta.discourse.org/t/category-not-accepting-anonymous-email-from-known-users/42871
**Category:** Bug
**Created:** [4월 20, 2016, 12:13오후 UTC](https://meta.discourse.org/t/category-not-accepting-anonymous-email-from-known-users/42871 "2016-04-20T12:13:33Z")
**Posts on this page:** 1
**Showing post:** 28

<div class="post-metadata">

### Author: ![Simon\_Manning](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/simon_manning/32/198596_2.png) [@Simon\_Manning](https://meta.discourse.org/u/Simon_Manning)
#### Post date: [6월 5, 2023, 12:39오후 UTC](https://meta.discourse.org/t/category-not-accepting-anonymous-email-from-known-users/42871/28 "2023-06-05T12:39:30Z")

</div>

> [@sam](#):
>
> OP(원본 글)은 보안된 카테고리(예: 익명 사용자에게조차 보이지 않는 카테고리)에 관한 것입니다. 그런 경우, 스테이징된(staged) 사용자는 현재로서는 분명히 거부되겠죠?

저희 인스턴스(커밋 20개 뒤처짐, 변경 사항에서 관련 내용을 찾을 수 없음)에서 동작을 확인하기 위해 방금 테스트를 수행했습니다. 신뢰 수준 0(trust level 0) 사용자의 모든 게시물이 승인을 필요로 하도록 설정되어 있었고, 이것이 라우트에 영향을 미칠지 확신이 서지 않아 해당 요소가 개입하지 않도록 테스트 단계를 확장했습니다.

다음 단계들은 모두 관리자 그룹이 보기/답글/생성 권한을 가지고 있으며 다른 권한은 설정되지 않은, 이메일 주소가 지정되어 있고 `계정이 없는 익명 사용자의 이메일 허용`이 활성화된 카테고리에 관한 것입니다.

`">"` 기호는 동작(action)이 아닌 효과(effect)를 나타냅니다.

- 사용자 계정이 없는 주소에서 이메일 전송
- \> 스테이징된 사용자가 생성되고, 새 게시물이 검토 대기열로 이동
- 게시물 승인
- \> 비공개 카테고리에 새 토픽이 생성됨
- 스테이징된 사용자의 신뢰 수준을 1로 변경
- 동일한 주소에서 또 다른 이메일 전송
- \> 비공개 카테고리에 새 토픽이 생성됨

만약 이것이 일어나지 않는다면, `계정이 없는 익명 사용자의 이메일 허용` 설정은 `everyone` 또는 `trust_level_0`에게 생성 권한이 없는 카테고리에서는 아무런 의미가 없게 됩니다.

이는 OP에서 #4와 동등하다고 생각되며, OP에서는 #3과 #4 모두 새 토픽 생성이 예상되는 것으로 설명하지만 실제로는 #4에서만 생성됩니다.

* * *

> [@sam](#):
>
> 여기서 이 동작은 의도적인 것이라고 생각합니다. 수정을 하려면 꽤 포괄적인 조치가 필요할 것입니다.
> 
> 사람들이 토픽을 기존 계정에 연결할 수 있게 허용하는 문제는 누구나 아무나 이메일을 위조할 수 있다는 점입니다.
> 
> …
> 
> 이러한 보호 장치가 없다면 이 기능은 사칭에 완전히 노출되어 매우 위험할 것입니다.

[이전 게시물](https://meta.discourse.org/t/category-not-accepting-anonymous-email-from-known-users/42871/25?u=simon_manning)에서(“현재 상황” 이전) 저는 주로 이 지점을 더 일반적으로 논의하고자 했는데, 이는 현재 작동 방식이 사용자가 사칭되는 것을 보호하기 때문에 #3은 작동해서는 안 된다는 논거를 제시하는 것 같습니다.

그러나 제가 그 게시물에서 설명했듯이, 매칭된 사용자가 생성 권한을 가지고 있는 경우 이러한 보호 장치는 존재하지 않습니다.

---

_[View the full topic](https://meta.discourse.org/t/category-not-accepting-anonymous-email-from-known-users/42871)._
