Secure Media Uploads ломает логотипы категорий

Я думаю, что основная проблема здесь заключается в том, что метод secure_upload_analyse_and_update слишком категоричен при определении того, что должно быть защищено, а что нет. Класс UploadSecurity (discourse/lib/upload_security.rb at main · discourse/discourse · GitHub) проверяет, должны ли такие публичные типы загрузок (например, аватары, логотипы категорий и т. д.) быть защищёнными, в момент загрузки, но этот type отсутствует при повторной проверке в задаче Rake.

У меня есть внутренняя задача по улучшению этого механизма путём проверки всех мест, где может находиться загрузка, в момент выполнения этой проверки безопасности, но это займёт время и является частью более широкого плана по более аккуратному хранению ссылок на загрузки.

В любом случае, я сейчас создаю PR для исправления этой проблемы, сделав логотипы и фоны категорий публичными типами при решении, должны ли они быть защищёнными. После того как этот PR будет принят и вы обновите систему, вам нужно будет просто повторно загрузить изображения категорий, и всё должно заработать корректно.

4 лайка