J’ai pris ces captures d’écran alors que je n’étais pas connecté. Je ne faisais donc absolument pas partie de ce groupe, mais j’étais quand même capable de voir ces publications. C’est la même chose pour toutes les réponses. Donc, puisque les publications sont visibles même par les utilisateurs anonymes, pourquoi cet avis est-il affiché lorsque vous cliquez sur la date de publication ?
Oui, je peux reproduire cela, et cela ressemble à un bug.
https://meta.discourse.org/c/61/visible_groups.json
renvoie
{"success":"OK","groups":["theme_authors"]}
Que je sois connecté ou anonyme.
@jamie.wilson Savez-vous si c’est intentionnel car je ne pense pas avoir changé quoi que ce soit dans le cadre du correctif de sécurité ?
Je suis également en mesure de le reproduire. Je l’ai remarqué pour la première fois il y a quelques semaines (vers le moment où la boîte de dialogue de partage unifiée a été implémentée), mais j’ai haussé les épaules et j’ai décidé de ne pas créer de sujet à ce sujet.
Je pense que c’est prévu pour apparaître lorsque vous essayez de partager un lien depuis une catégorie privée (par ex. The Lounge), afin de vous rappeler que tout le monde ne pourra pas cliquer dessus pour voir le contenu. Il semble apparaître pour plus de choses que prévu. Je vais transférer cela vers Contribute > Bug ![]()
Il semble que nous devions affiner un peu plus la logique de visible_groups.
Dans ce cas, comme theme_authors est visible par Tout le monde, l’avertissement est superflu.
SECURITY: Category group permissions leaked to normal users. · discourse/discourse@0f7b987 · GitHub
Il semble que nous ayons perdu cette logique lorsque cette ligne a été supprimée. Nous aurons besoin de quelque chose de similaire côté serveur, car nous n’exposons plus ces informations au client.
Merci pour les étapes de reproduction ! J’ai corrigé le bug dans cette PR :


