Les utilisateurs peuvent désormais sélectionner un sujet qu’ils souhaitent mettre en avant sur leur profil. Le sujet apparaîtra sur leur carte utilisateur ainsi que sur leur page de profil. Les utilisateurs peuvent ajouter un sujet depuis leurs Préférences, onglet Profil.
Nous cherchons toujours des moyens de rendre Discourse encore plus sécurisé. Fin de l’année dernière, nous avons ajouté la prise en charge de la politique de sécurité du contenu (CSP) à Discourse. Les CSP aident à atténuer les attaques XSS, l’une des vulnérabilités web les plus courantes. Afin de prendre en charge pleinement les fonctionnalités et les plugins existants de Discourse, nous avions inclus la directive unsafe-eval. Nous avons maintenant supprimé toute utilisation de eval() dans Discourse en production, ainsi que dans nos plugins officiels, nous avons donc supprimé unsafe-eval de notre CSP, rendant notre CSP encore plus stricte.
Hachage des clés API dans la base de données
Les clés API ne sont désormais visibles que lors de leur création. Par la suite, seuls les quatre premiers caractères sont stockés dans la base de données pour l’identification, ainsi qu’un hachage sha256 de la clé complète. Cela facilite l’audit de l’utilisation des clés et garantit que les attaquants n’auront pas accès au site en direct en cas de fuite de la base de données.
Déplacement du support d’Internet Explorer vers un plugin principal
Discourse abandonnera le support d’Internet Explorer en juin 2020. (Une annonce officielle sera faite mi-janvier). En préparation de cela, le code spécifique à Internet Explorer a été déplacé dans un plugin, facilitant sa suppression en juin.
Avertissement lorsqu’un composant de thème est installé mais non ajouté à un thème
Lors de la création ou de l’installation d’un composant de thème, les utilisateurs peuvent oublier qu’il doit être ajouté à un thème pour devenir actif. Après la création/installation initiale uniquement, les utilisateurs seront avertis s’ils tentent de naviguer hors du composant de thème sans l’avoir d’abord ajouté à un thème.
Mais attendez, il y a encore plus ! Nous faisons de notre mieux pour mettre en avant les nouvelles fonctionnalités et les modifications à votre intention, mais il y a toujours trop de changements à détailler. Pour une liste complète des nouvelles fonctionnalités, des corrections de bugs, des améliorations de l’expérience utilisateur (UX) et bien plus encore, assurez-vous de consulter les Fonctionnalités et Corrections supplémentaires listées ci-dessous.
Mises à jour de sécurité
Cette version bêta inclut 6 correctifs de sécurité pour des problèmes signalés par notre communauté et HackerOne.
Vérification correcte des permissions lors de la révocation des clés API utilisateur
Vulnérabilité dans WildcardUrlChecker
Mise à niveau de rack-mini-profiler pour éviter un possible XSS
Suppression des gestionnaires d’événements des fichiers SVG
Assurance que seules les images téléchargées peuvent être intégrées