يمكن للمستخدمين تعديل عنوان الموضوع المبلغ عنه عندما لا ينبغي أن يكونوا قادرين على ذلك

١. تم الإبلاغ عن موضوع

تم الإبلاغ عن موضوع على أنه “شيء آخر”، والذي قمنا هنا بإعادة تسميته إلى “هذا الموضوع يحتوي على شيء لا ينبغي أن يكون فيه”.

٢. يقوم المشرف بإخفاء المنشور

٣. تم إخفاء المنشور

تم إخفاء المنشور ولا يمكن تحريره – تم تعيين المهلة إلى 525600 دقيقة


وهذا جيد، إلا إذا قاموا بتحرير العنوان:

confidentiality_bug

هذه ليست مشكلة. لقد تم تصميمه ليكون كذلك.

إذا قرأت وصف إخفاء المنشور، سترى أنه يتم إرسال رسالة إلى المستخدم لتعديل المنشور.
يجب على المشرف إما الموافقة > الاحتفاظ بالمنشور أو حذف المنشور

يمكنني تكرار هذا.

تحرير عنوان منشور أصلي مخفي يتجاوز فترة التهدئة البالغة 10 دقائق للتعديل.

  • يقوم مستخدم اختبار TL0 بإنشاء موضوع غير لائق
  • يتم الإبلاغ عن المنشور الأصلي، ثم إخفاؤه بواسطة المشرف
  • يمكن لمستخدم اختبار TL0 على الفور تحرير العنوان وإلغاء إخفاء المنشور (ثم تحرير محتوى المنشور أيضًا)
إعجابَين (2)

حسنًا، كان يمكن أن يكون وصفي أفضل. نعم، تم تصميمه بحيث يمكنهم تعديل المنشور، ولكن القدرة على التعديل مقيدة بمؤقت فترة تهدئة.

في 3 يمكننا أن نرى أن هذا يعمل، المنشور مقفل ولا يمكن تعديله لأن المؤقت لم تنته مدته. ومع ذلك، يمكن للمستخدم تجاوز المؤقت إذا قام بتعديل العنوان. هذه هي المشكلة.

يجب أن أذكر أن هذا مع مستخدم TL1.

هل تريد حظر المنشور لمدة عام قبل أن يتمكنوا من تعديله؟ هذا لا معنى له.

فقط احذف المنشور

إنها حل بديل. نريد أن يرى المستخدم الموضوع حتى يتمكن من استرداد المحتويات الجيدة منه وإنشاء محتوى جديد. بعد الانتهاء منه، يمكننا حذف الموضوع.

المشكلة هي أنه إذا سمحنا لهم بتعديل الموضوع:

  1. سيتم إعادة نشره
  2. ستكون المعلومات السرية مرئية في سجل الإصدارات

يبدو أن هذا السطر يتجاوز التحقق المخفي والتحقق من فترة التهدئة

إعجاب واحد (1)

لدينا طريقة لإعادة إنتاج المشكلة، هل يمكن تعيينها لـ @sam؟

3 إعجابات