Categoria privata mostrata per errore (potenziale problema di sicurezza)

Ciao! Sono un amministratore di un’istanza Discourse e ho notato di aver configurato male più volte i permessi delle categorie (rendendoli per errore più permissivi).

Volevo approfondire l’argomento qui per capire se si tratta solo di un problema mio o se è capitato anche ad altri. E, in tal caso, cosa si può fare al riguardo.

Nota: non ci avrei prestato molta attenzione se non fosse capitato a me più volte – per un totale di 4 – e apparentemente sono stati eventi significativi al punto che li ho ricordati tutti.

Il problema

Quando si crea una nuova categoria, di default ha il gruppo tutti con i permessi Crea / Rispondi / Vedi.

Per qualche motivo, quando commetto questo errore, clicco prima sul menu a tendina per scegliere il gruppo che dovrà accedere alla categoria e poi seleziono i permessi. Ma dimentico di cliccare su + e poi su x per eliminare il permesso di tutti.

Implicazioni per la sicurezza

Si potrebbe pensare che le implicazioni siano leggere, dato che quando si verifica questo errore la categoria è stata appena creata, quindi non viene rivelato alcun contenuto effettivo. Tuttavia, in alcune situazioni, il semplice fatto di far sapere agli utenti dell’esistenza di una categoria (che verrà annunciata a breve) può rovinare la sorpresa o rivelare piani futuri che erano ancora in fase di bozza.

2 Mi Piace

Grazie per averlo segnalato! È utile sapere dove gli utenti incontrano problemi con l’interfaccia. Concordo sul fatto che un errore nell’impostazione dei permessi di una categoria potrebbe causare problemi di sicurezza. Un problema simile, ma più grave, sarebbe commettere un errore nell’impostazione della voce “login richiesto” del sito.

Non sono sicuro di cosa potrebbe fare Discourse per confermare che le impostazioni relative alla sicurezza siano corrette prima di essere aggiornate.

5 Mi Piace

Forse una soluzione potrebbe essere: se l’utente ha modificato il pulsante a discesa, si può assumere che l’utente stesse cercando di fare qualcosa e mostrare una finestra di conferma simile alla seguente, ma con il testo:

Hai modificato le autorizzazioni, ma non le hai applicate. Sei sicuro di voler permettere a tutti di vedere questa categoria?

1 Mi Piace