Coller le lien de la catégorie dans le composeur révèle des sous-catégories cachées

:waving_hand:

Je viens de tomber sur ceci dans une autre communauté. Dans ce cas, seules les catégories Español et Français devraient être visibles. Si vous appuyez sur « Privé », vous obtiendrez un message « Cette page n’existe pas ou est privée ».

J’ai essayé de reproduire cela sur Meta et après avoir collé l’URL de certaines catégories dans le compositeur, j’ai constaté que Support a une catégorie de test de bot à laquelle je ne peux pas accéder mais que je peux voir.

5 « J'aime »

J’ai testé cela ici et dans une autre communauté et j’ai constaté que si les sous-catégories s’affichent, les catégories de niveau supérieur privées ne présentent pas ce problème.

Par exemple, si je lie à la fois la catégorie Support (une catégorie publique) et la catégorie Discourse Experts (une catégorie privée), aucun contenu intégré de la catégorie Experts n’apparaît (ce qui est peut-être voulu, mais j’ai trouvé cela intéressant). Donc, si j’avais accès à une catégorie de niveau supérieur privée mais pas à toutes les sous-catégories, je ne pourrais pas voir les sous-catégories lors de la liaison de la catégorie de niveau supérieur dans le compositeur.

Je relance ce sujet car je peux toujours le reproduire ici sur meta avec https://meta.discourse.org/c/support/6

Est-ce un petit problème de sécurité ?

Par exemple, si vous aviez une catégorie de support parent pour vos clients (chacun avec sa propre sous-catégorie privée que les autres clients ne pouvaient pas voir), ils pourraient jeter un œil furtif à la liste de vos autres clients en utilisant cette astuce.

3 « J'aime »

Peut-être aussi un problème d’UX dû au manque d’espacement :
image

2 « J'aime »

C’est ce que je pensais au début, mais comme rien n’avait été fait, j’ai supposé que ce n’était pas vraiment grave.

2 « J'aime »

Je peux reproduire cela. Merci pour le rapport Ondrej :slight_smile:

3 « J'aime »