Disallow anonymous users from viewing image & file URLs

Сегодня мы начали внутреннее тестирование новой настройки «Безопасные медиа», которая доступна только при включённой загрузке в S3. Вот что она делает:

  • Для экземпляров Discourse с включённой настройкой «Требуется вход» все загрузки считаются безопасными, но если эта настройка отключена, безопасными считаются только загрузки в личных сообщениях.
  • Все URL-адреса безопасно загруженных медиафайлов в постах и личных сообщениях больше не указывают напрямую на файл, а проходят через конечную точку, которая сначала определяет доступ к медиа на основе настроек сайта.
  • Безопасные медиа в письмах заменяются текстом-заполнителем, который предлагает пользователям войти в экземпляр Discourse для просмотра медиа.
  • Если загрузка ранее использовалась в безопасном контексте, публикация той же загрузки в публичной теме не допускается.

В настоящее время эта настройка доступна только для самостоятельно размещённых экземпляров Discourse. Мы предоставим дополнительные обновления после завершения внутренних испытаний.

14 лайков