Stiamo riscontrando un problema di privacy: i moderatori possono accedere a messaggi a cui non dovrebbero avere accesso.
Per quanto mi risulta, Discourse ha due obiettivi di progettazione che entrano in gioco qui:
- I moderatori non sono esentati dai controlli delle autorizzazioni e possono leggere solo i messaggi a cui sono stati invitati.
- Quando i moderatori esercitano i loro poteri, qualsiasi azione intrapresa viene registrata e può essere esaminata da qualsiasi membro dello staff.
A volte questi obiettivi entrano in conflitto, ad esempio quando un moderatore modifica il post di un altro utente in un messaggio condiviso con lui. In questi casi, Discourse dà priorità a
: il post dell’utente modificato viene rivelato a tutto lo staff nei registri delle azioni dello staff.
Sebbene io sia già in disaccordo con la decisione di dare priorità a
, questa scelta presenta casi limite che ritengo decisamente indesiderabili, al limite di un Contribute > Bug. Il caso più grave che abbiamo individuato è il seguente: i moderatori possono attualmente leggere ogni singolo messaggio che contiene un link a un’immagine esterna, perché @system scarica l’immagine, modifica il post e questa azione viene registrata nei registri delle azioni dello staff.
Non sono sicuro di qual sia la strada migliore da seguire. Rendere configurabile l’accesso ai registri delle azioni dello staff per i moderatori? Impedire la visualizzazione del post per le voci del registro delle azioni dello staff generate da @system? Far sì che la funzione di visualizzazione del post rispetti generalmente le autorizzazioni del post?
In ogni caso, spero che qualcosa possa cambiare, perché al momento siamo costretti a bloccare l’accesso all’API dei registri delle azioni dello staff a livello di Nginx.