[deconnexion_auto ↪ expiration-session-serveur] 2 commits

spip-contrib-extensions/deconnexion_auto | 2 commits

Par pierretux, le 19 août 2026 à 09h50min :

feat(decoauto): forcer la déconnexion serveur en filet de sécurité

Le compte à rebours JS ne fait que proposer une redirection : si l’onglet
est fermé (ou le JS tué) avant l’échéance, rien ne se déclenche et la
session SPIP reste valide côté serveur indéfiniment.

Ajout de decoauto_verifier_expiration_session(), hookée sur insert_head,
qui compare à chaque hit le délai écoulé depuis la dernière activité
connue (decoauto_activite, posée au login et rafraîchie à chaque requête)
à tps_deconnexion, et force une vraie déconnexion serveur (destruction de
session + cookie, comme l’action logout native) si le délai est dépassé.

date_session n’est pas utilisée comme fallback : elle n’est jamais
reportée dans $GLOBALS[‹ visiteur_session ›] par ajouter_session().

Modifié
changelog.md
decoauto_pipelines.php

Détails : feat(decoauto): forcer la déconnexion serveur en filet de sécurité (b41c50a6) · Validations · spip-contrib-extensions / deconnexion_auto · GitLab

==============================
Par pierretux, le 14 août 2026 à 15h16min :

fix(decoauto): remplacer generer_url_entite() par generer_objet_url()

generer_url_entite() est dépréciée depuis SPIP 4.1.

Modifié
changelog.md
decoauto_pipelines.php

Détails : fix(decoauto): remplacer generer_url_entite() par generer_objet_url() (da7b96c0) · Validations · spip-contrib-extensions / deconnexion_auto · GitLab