[deconnexion_auto ↪ expiration-session-serveur] feat(decoauto) : forcer la déconnexion serveur en filet (…)

spip-contrib-extensions/deconnexion_auto

Par pierretux, le 19 août 2026 à 09h54min :

feat(decoauto): forcer la déconnexion serveur en filet de sécurité

Le compte à rebours JS ne fait que proposer une redirection : si l’onglet
est fermé (ou le JS tué) avant l’échéance, rien ne se déclenche et la
session SPIP reste valide côté serveur indéfiniment.

Ajout de decoauto_verifier_expiration_session(), hookée sur insert_head,
qui compare à chaque hit le délai écoulé depuis la dernière activité
connue (decoauto_activite, posée au login et rafraîchie à chaque requête)
à tps_deconnexion, et force une vraie déconnexion serveur (destruction de
session + cookie, comme l’action logout native) si le délai est dépassé.

date_session n’est pas utilisée comme fallback : elle n’est jamais
reportée dans $GLOBALS[‹ visiteur_session ›] par ajouter_session().

Modifié
changelog.md
decoauto_pipelines.php

Détails : feat(decoauto): forcer la déconnexion serveur en filet de sécurité (69f0363a) · Validations · spip-contrib-extensions / deconnexion_auto · GitLab