Wir haben ein Datenschutzproblem, bei dem Moderatoren auf Nachrichten zugreifen können, die sie nicht einsehen dürfen.
Soweit ich das beurteilen kann, spielen bei Discourse zwei Designziele hier eine Rolle:
- Moderatoren sind von Berechtigungsprüfungen nicht ausgenommen und können nur Nachrichten lesen, zu denen sie eingeladen wurden.
- Wenn Moderatoren ihre Befugnisse nutzen, wird jede von ihnen durchgeführte Aktion protokolliert und kann von jedem Mitarbeiter eingesehen werden.
Manchmal stehen diese Ziele im Konflikt, beispielsweise wenn ein Moderator den Beitrag eines anderen Benutzers in einer Nachricht bearbeitet, an der dieser beteiligt ist. In solchen Fällen priorisiert Discourse
: Der bearbeitete Beitrag des Benutzers wird allen Mitarbeitern in den Mitarbeiteraktionsprotokollen offengelegt.
Obwohl ich der Entscheidung,
zu priorisieren, bereits widerspreche, gibt es hier Randfälle, die meiner Meinung nach definitiv unerwünscht sind und an einen Contribute > Bug grenzen. Der gravierendste Fall, den wir gefunden haben: Moderatoren können derzeit jede einzelne Nachricht lesen, die einen Link zu einem externen Bild enthält, da @system das Bild herunterlädt, den Beitrag bearbeitet und dies in den Mitarbeiteraktionsprotokollen vermerkt wird.
Ich bin mir nicht sicher, was hier der richtige Weg ist. Sollte der Zugriff auf das Mitarbeiteraktionsprotokoll für Moderatoren konfigurierbar gemacht werden? Sollte die Anzeige des Beitrags für Einträge im Mitarbeiteraktionsprotokoll von @system nicht erlaubt sein? Oder sollte die Funktion zum Anzeigen von Beiträgen allgemein die Beitragsberechtigungen respektieren?
Wie auch immer, ich hoffe, dass sich hier etwas ändern lässt, denn wir sind derzeit gezwungen, den Zugriff auf die API des Mitarbeiteraktionsprotokolls auf Nginx-Ebene zu blockieren.