Edgard MAJ

Coucou
Edgard n’est pas à jour concernant sa page sur les liens IRC qui pointent vers https://spip.net/irc

https://edgard.spip.net/
il faudrait peut-être mettre

https://web.libera.chat/#spip

ou faire une redirection depuis https://spip.net/irc

Et je remarque qu’Edgard est prêt à renvoyer une demande de MDP à n’importe quelle adresse mail !

Merci
++

Merci pour le signalement, je m’étonne que la redirection http://spip.net/irc ne soit plus fonctionnelle, je vais voir ça avec @ben :slight_smile:

Tu parles de la page d’oubli de mot de passe ? Ça ne me choque pas puisque le site d’edgard est en SPIP est que c’est son comportement natif (si l’adresse mail est bien enregistrée sur le site). Tu voudrais qu’on désactive cette fonctionnalité sur le site ?

Non, non, du tout, ne désactive rien. Quand je dis « n’importe quelle adresse mail » c’est évidemment comme une qui n’est pas enregistrée en tant qu’email d’une autrice ou auteur SPIP. Donc là, le SPIP d’Edgard indique renvoyer le MDP à l’adresse bidon que je lui donne à manger :slight_smile: .

Ha oui, c’est normal, le message indique bien :

Un lien de réinitialisation de votre mot de passe vous a été envoyé sur votre adresse email (si celle-ci est valide).

Le contenu entre parenthèses est important, on affiche ceci afin de ne pas dévoiler les adresses mails des comptes dispos, sans quoi il suffit d’entrer des adresses en masse pour finir par savoir qu’on en tient une de valide pour commencer à attaquer le mot de passe :slight_smile:

Ah ok, je croyais que SPIP répondait « cette adresse n’existe pas » ou un truc du genre. Faire passer la sécurité avant l’ergonomie me parait hasardeux. Bon, pas très grave non plus. Sauf qu’aussi j’attends le MDP parce que mon adresse est bien valide mais pas enregistrée en fait …

Concernant la redirection, je crois piger qu’il faut mettre le lien du sous domaine irc.spip.net et non spip.net/irc ?

Cela vient de cette révision Dans le formulaire d'oubli de mot de passe, ne pas dire si l'email est inscrit... (c4e5aefb) · Validations · spip / dist · GitLab cf ce ticket Rendre le formulaire d'oubli du mot de passe plus conforme aux conventions de sécurité - avec PATCH - (#4171) · Tickets · spip / spip · GitLab

C’est corrigé :slight_smile:

Merci b_b !
j’avais pas vu la révision passer, j’utilise assez peu le rappel de MDP.
Dans ce case je note fiça en TODO qu’il faut à minima modifier la phrase d’envoi de rappel du MDP, non pas « si le mail existe » mais quelque chose comme « si le compte attaché au mail existe »