ウィスパー権限がなくても、自分のウィスパー投稿は閲覧可能

スタッフがウィスパーの所有権をウィスパーを使用できないユーザーに変更した場合、ウィスパーへのアクセス権がないユーザーでも、本来はアクセスできないはずの「自分の」投稿を見ることができるようです。

例(このユーザーはモデレーターまたは管理者権限を持たないTL4であり、ウィスパーへのアクセスはスタッフのみが可能です):

再現手順

  1. 管理者としてウィスパーを作成します(ウィスパーの使用はスタッフのみに制限されていることを確認してください)。
  2. ウィスパーの所有者をスタッフ以外のユーザーに変更します。
  3. そのスタッフ以外のユーザーとして、ウィスパーが含まれるトピックを開き、ウィスパーの投稿を確認します。
「いいね!」 4

それは興味深いですね。もしあなたがウィスパーを作成することを許可され、ウィスパーを作成した後、「ウィスパー許可グループ」から削除された場合、それでも自分のウィスパーを見ることができるのでしょうか?

「いいね!」 4

テストしたところ、許可されたグループから削除された後でも、私の別アカウントは自分のささやきを見ることができました。

「いいね!」 5

Metaの公開トピックで、私が作成した古いウィスパー投稿がいくつか見えます。ただし、他のウィスパーは表示されません。ロジックとしては、ウィスパー投稿者は自分のウィスパー投稿を見ることができるようです。これはバグのように思えます。

「いいね!」 5

これは問題として認識できますが、ここでは FeatureBug として扱います。

修正を試したい方がいらっしゃる場合に備えて、pr-welcome を追加しておきます。

「いいね!」 5

これは SECURITY: Don't display user's old whispers if not in allowed group · discourse/discourse@0b1dd04 · GitHub で修正されました。

「いいね!」 3

このトピックは2日間で自動的に閉じられました。新しい返信はもうできません。