spip-contrib-extensions/deconnexion_auto
Par pierretux, le 19 août 2026 à 09h54min :
feat(decoauto): forcer la déconnexion serveur en filet de sécurité
Le compte à rebours JS ne fait que proposer une redirection : si l’onglet
est fermé (ou le JS tué) avant l’échéance, rien ne se déclenche et la
session SPIP reste valide côté serveur indéfiniment.
Ajout de decoauto_verifier_expiration_session(), hookée sur insert_head,
qui compare à chaque hit le délai écoulé depuis la dernière activité
connue (decoauto_activite, posée au login et rafraîchie à chaque requête)
à tps_deconnexion, et force une vraie déconnexion serveur (destruction de
session + cookie, comme l’action logout native) si le délai est dépassé.
date_session n’est pas utilisée comme fallback : elle n’est jamais
reportée dans $GLOBALS[‹ visiteur_session ›] par ajouter_session().
Modifié
changelog.md
decoauto_pipelines.php