Los usuarios pueden ver sus propias publicaciones cuando estas son susurros, incluso si no tienen suficientes privilegios para usar susurros

Parece que si un miembro del personal cambia la propiedad de un susurro a un usuario que no puede usar susurros, el usuario sin acceso a susurros puede ver su publicación, aunque no debería poder hacerlo.
Por ejemplo (este usuario es un TL4 sin privilegios de moderador o administrador, y solo el personal tiene acceso a los susurros):

Pasos para reproducir

  1. Como administrador, crea un susurro (asegúrate de que solo el personal pueda usar susurros).
  2. Cambia el propietario del susurro a un usuario que no sea del personal.
  3. Como ese usuario que no es del personal, abre el tema en el que se encuentra el susurro y mira la publicación del susurro.
4 Me gusta

Esa es interesante. ¿Qué pasa si se te permite crear un susurro, creas un susurro y luego te eliminan de los grupos permitidos para susurros? ¿Aún puedes ver tus susurros incluso entonces?

4 Me gusta

Acabo de probar y mi alternativo todavía podía ver sus propios susurros después de que fuera eliminado de los grupos permitidos.

5 Me gusta

Puedo ver algunas publicaciones antiguas de susurros que creé en temas públicos en Meta, pero ningún otro susurro. La lógica parece ser que un susurrador puede ver sus propios susurros. Me parece un error.

5 Me gusta

Veo esto como un problema, pero lo llamaré Feature vs Bug.

Poniendo pr-welcome en caso de que alguien quiera probar una solución.

5 Me gusta

Esto se ha corregido como parte de SECURITY: Don't display user's old whispers if not in allowed group · discourse/discourse@0b1dd04 · GitHub.

3 Me gusta

Este tema se cerró automáticamente después de 2 días. Ya no se permiten nuevas respuestas.