Gli utenti possono ora selezionare un argomento che desiderano mettere in evidenza sul proprio profilo. L’argomento apparirà sulla scheda dell’utente, nonché sulla pagina del profilo. Gli utenti possono aggiungere un argomento dalle Preferenze, scheda Profilo.
Stiamo sempre alla ricerca di modi per rendere Discourse ancora più sicuro. Alla fine dello scorso anno abbiamo aggiunto il supporto alla Content Security Policy (CSP) a Discourse. Le CSP aiutano a mitigare gli attacchi XSS, una delle vulnerabilità web più comuni. Per supportare appieno le funzionalità e i plugin esistenti di Discourse, abbiamo incluso la direttiva unsafe-eval. Abbiamo ora rimosso tutti gli utilizzi di eval() da Discourse in produzione, così come dai nostri plugin ufficiali, quindi abbiamo rimosso unsafe-eval dalla nostra CSP, rendendola ancora più rigorosa.
Hash delle chiavi API nel database
Le chiavi API sono visibili solo al momento della creazione. Successivamente, nel database vengono memorizzati solo i primi quattro caratteri per l’identificazione, insieme a un hash sha256 della chiave completa. Questo rende più semplice l’audit dell’utilizzo delle chiavi e garantisce che, in caso di violazione del database, gli aggressori non abbiano accesso al sito attivo.
Spostamento del supporto per Internet Explorer nel plugin core
Discourse interromperà il supporto per Internet Explorer a giugno 2020. (Un annuncio formale sarà fatto a metà gennaio). In preparazione a ciò, il codice specifico per Internet Explorer è stato spostato in un plugin, rendendo più facile la sua rimozione a giugno.
Avviso quando un componente del tema è installato ma non aggiunto a un tema
Quando si crea o si installa un componente del tema, gli utenti potrebbero dimenticare che deve essere aggiunto a un tema per diventare attivo. Solo dopo la creazione/installazione iniziale, gli utenti riceveranno un avviso se tenteranno di navigare via dal componente del tema senza prima aggiungerlo a un tema.
Ma aspettate, c’è dell’altro! Facciamo del nostro meglio per evidenziare le nuove funzionalità e le modifiche per voi, ma ci sono sempre troppe variazioni da dettagliare. Per un elenco completo delle nuove funzionalità, correzioni di bug, miglioramenti dell’esperienza utente e altro ancora, assicuratevi di consultare le Funzionalità Aggiuntive e le Correzioni elencate di seguito.
Aggiornamenti di Sicurezza
Questa versione beta include 6 correzioni di sicurezza per problemi segnalati dalla nostra comunità e da HackerOne.
Corretto controllo delle autorizzazioni durante la revoca delle chiavi API utente
Vulnerabilità in WildcardUrlChecker
Aggiornamento di rack-mini-profiler per evitare possibili XSS
Rimozione dei gestori di eventi dai file SVG
Garantire che solo i caricamenti di immagini possano essere incorporati