Пользователи могут редактировать заголовок помеченной темы, хотя не должны иметь такой возможности

1. Тема была сообщена

Тема была сообщена как «что-то другое», что здесь мы переименовали в «эта тема содержит то, чего не должно быть».

2. Модератор скрывает пост

3. Пост скрыт

Пост скрыт и не может быть отредактирован — тайм-аут был установлен на 525600 минут


Что нормально, если только они не изменят заголовок:

confidentiality_bug

Это не баг. Так и задумано.

Если вы прочитаете описание функции скрытия поста, то увидите, что пользователю отправляется сообщение с просьбой отредактировать пост.

Модератор должен либо согласиться и оставить пост, либо удалить его.

Я могу воспроизвести это.

Редактирование заголовка скрытого исходного сообщения обходит 10-минутный период ожидания между правками.

  • Пользователь TL0 создаёт тему с неподобающим содержанием
  • Исходное сообщение помечается, а затем скрывается модератором
  • Пользователь TL0 может немедленно отредактировать заголовок и разблокировать сообщение (а затем также отредактировать его содержимое)
2 лайка

Хм, моё описание могло бы быть лучше. Да, оно спроектировано так, чтобы пользователи могли редактировать пост, но возможность редактирования заблокирована таймером ожидания.

На скриншоте 3 видно, как это работает: пост заблокирован и не может быть отредактирован, так как таймер ещё не истёк. Однако пользователь может обойти таймер, отредактировав заголовок. Вот в чём баг.

Стоит упомянуть, что это происходит с пользователем уровня TL1.

Вы хотите заблокировать пост на год, прежде чем его можно будет редактировать? Это бессмысленно.

Просто удалите пост.

Это временное решение. Мы хотим, чтобы пользователь увидел тему, чтобы мог извлечь из неё полезный контент и создать новую. После того как они с этим закончат, мы сможем удалить тему.

Проблема в том, что если мы дадим им возможность редактировать тему:

  1. Она будет повторно опубликована
  2. Конфиденциальная информация станет видна в истории версий

Похоже, эта строка переопределяет скрытую проверку и проверку на время ожидания

1 лайк

У нас есть воспроизводимый сценарий, можно ли назначить это @sam?

3 лайка