Lo siento mucho por publicar esto públicamente, pero he contactado en privado con el autor del plugin @kaktak y no he recibido respuesta. Se trata de un problema de seguridad que puede afectar a los sitios que utilizan este plugin, por lo que en algún momento tengo que avisar a la comunidad.
Problema de seguridad: el plugin evade el login_required a nivel de sitio, filtrando contenido que normalmente estarÃa detrás del inicio de sesión del sitio en el archivo público llms.txt.
Consecuencia importante: no evade la seguridad en la visibilidad de categorÃas ni en los mensajes privados, ¡asà que no es tan grave como podrÃa serlo!
El controlador del plugin llama a skip_before_action :redirect_to_login_if_required, por lo que en un sitio con inicio de sesión obligatorio, la salida lista temas que los usuarios anónimos no pueden ver de otra manera. Las rutas por categorÃa y por tema sà aplican las comprobaciones de Guardian.
Mi consejo para cualquier sitio con inicio de sesión obligatorio es desactivar este plugin hasta que se solucione. Sé que quizás no sean muchos los sitios, ya que necesitar un llms.txt y tener configurado el ‘login-required’ son requisitos algo mutuamente excluyentes para la mayorÃa de los usuarios.
Ahora que se ha incluido un LLMs.txt generado en el núcleo, la necesidad de este plugin se ha reducido de todos modos.