Estamos teniendo un problema de privacidad con moderadores que pueden acceder a mensajes a los que no deberían tener acceso.
Por lo que puedo ver, Discourse tiene dos objetivos de diseño que entran en juego aquí:
- Los moderadores no están exentos de las verificaciones de permisos y solo pueden leer mensajes a los que han sido invitados.
- Cuando los moderadores utilizan sus poderes, cualquier acción que realicen queda registrada y puede ser revisada por cualquier miembro del personal.
A veces, estos objetivos entran en conflicto, por ejemplo, cuando un moderador edita la publicación de otro usuario en un mensaje con él. En estos casos, Discourse prioriza
: la publicación editada del usuario queda revelada a todo el personal en los registros de acciones del personal.
Aunque ya discrepo con la decisión de priorizar
, esto tiene casos límite que considero definitivamente indeseables, bordeando un Contribute > Bug. El más grande que encontramos: los moderadores pueden actualmente leer cada mensaje que contiene un enlace a una imagen externa, porque @system descarga la imagen, edita la publicación y esto se añade a los registros de acciones del personal.
No estoy seguro de cuál es la medida correcta a tomar aquí. ¿Hacer configurable el acceso al registro de acciones del personal para los moderadores? ¿No permitir ver la publicación en las entradas del registro de acciones del personal provenientes de @system? ¿Hacer que la función de ver publicación respete generalmente los permisos de la publicación?
De cualquier manera, espero que algo pueda cambiar aquí, porque actualmente nos vemos forzados a bloquear el acceso a la API del registro de acciones del personal a nivel de Nginx.