Estamos enfrentando um problema de privacidade em que moderadores conseguem acessar mensagens que não deveriam ter permissão para ver.
Pelo que pude perceber, o Discourse tem dois objetivos de design que entram em conflito aqui:
- Moderadores não estão isentos das verificações de permissão e só podem ler mensagens para as quais foram convidados.
- Quando moderadores usam seus poderes, qualquer ação que realizam é registrada e pode ser inspecionada por qualquer membro da equipe.
Às vezes, esses objetivos entram em conflito, por exemplo, quando um moderador edita a postagem de outro usuário em uma mensagem que inclui esse usuário. Nesses casos, o Discourse prioriza o
: a postagem do usuário editado é revelada a toda a equipe nos registros de ações da equipe.
Embora eu já discorde da decisão de priorizar o
, isso gera casos extremos que considero definitivamente indesejáveis, beirando um Contribute > Bug. O maior que encontramos: os moderadores podem atualmente ler cada mensagem que contém um link para uma imagem externa, pois o @system baixa a imagem, edita a postagem e isso é adicionado aos registros de ações da equipe.
Não tenho certeza de qual é o caminho correto a seguir aqui. Tornar o acesso ao registro de ações da equipe configurável para moderadores? Não permitir a visualização da postagem para entradas de registro de ações da equipe originadas pelo @system? Fazer com que o recurso de visualização da postagem respeite, de forma geral, as permissões da postagem?
De qualquer forma, espero que algo possa mudar aqui, pois atualmente estamos sendo forçados a bloquear o acesso à API de registro de ações da equipe no nível do Nginx.