Usuários podem editar o título do tópico sinalizado quando não deveriam ser capazes de fazê-lo

1. Tópico é denunciado

Um tópico é denunciado como “algo mais”, que aqui renomeamos como "este tópico contém algo que não deveria.

2. Moderador oculta a postagem

3. Postagem é oculta

A postagem é oculta e não pode ser editada – o tempo limite foi definido para 525600 minutos


O que está tudo bem, a menos que editem o título:

confidentiality_bug

isso não é um bug. foi projetado para ser assim.

Se você ler a descrição de ocultar postagem, verá que uma mensagem é enviada ao usuário para editar a postagem.
O moderador deve Concordar > Manter Postagem ou Excluir Postagem

Eu consigo replicar isso.

Editar o título de um OP oculto contorna o período de espera de 10 minutos para edição.

  • Usuário de teste TL0 cria um tópico que é inadequado
  • O OP é sinalizado e, em seguida, ocultado pelo moderador
  • O usuário de teste TL0 pode editar imediatamente o título e reexibir a postagem (e, em seguida, editar o conteúdo da postagem também)
2 curtidas

Hmm, minha descrição poderia ter sido melhor. Sim, ela foi projetada para que eles possam editar a postagem, mas a capacidade de editar está bloqueada por um temporizador de recarga.

Na imagem 3, podemos ver que isso funciona, a postagem está bloqueada e não pode ser editada porque o temporizador não expirou. No entanto, o usuário pode contornar o temporizador se editar o título. Esse é o bug.

Devo mencionar que isso é com um usuário TL1.

você quer bloquear a postagem por um ano antes que eles possam editá-la? não faz sentido.

apenas delete a postagem

É uma solução alternativa. Queremos que o usuário veja o tópico para que ele possa recuperar o bom conteúdo dele e criar um novo. Depois que ele terminar, podemos excluir o tópico.

O problema é que, se permitirmos que eles editem o tópico:

  1. Ele será reposto
  2. As informações confidenciais ficarão visíveis no Histórico de Versões

Parece que esta linha substitui a verificação oculta e de cooldown

https://github.com/discourse/discourse/blob/c4843fc1c18fb077d61e59615f54c4735bb42/lib/guardian/post_guardian.rb#L167

1 curtida

Temos uma reprodução, isso pode ser atribuído a você, @sam?

3 curtidas