Le 27 janv. 07 à 01:25, nicolasriq@free.fr a écrit :
Le 27 janv. 07, à 01:02, Jacques J. a écrit :
Le 26/01/07, Pierre-Henri Jondota écrit :
comment permettre à un rédacteur d'éditer son adresse email dans ses
informations personnelles ?
Il me semble, mais tu vas le vérifier, qu'un auteur, lorsqu'il est
connecté, peut accéder à sa fiche en cliquant sur 'Auteurs'
bin non ... effectivement actuellement un auteur non admin ne peut
modifier lui-même son adresse mail d'inscription. Et c'est
effectivement pénible pour les admins de gérer les changements de ces
adresses manuellement sur demande des auteurs.
C'est pénible, et cela devient une faille de sécurité : quelqu'un qui veut s'approprier le compte d'untel m'écrit que son ancien email lui est devenu inaccessible pour telle ou telle raison et qu'il veut en changer pour tel autre... J'effectue le changement à sa demande, puis il indique à l'interface du site qu'il a oublié son mot de passe et un mail lui est envoyé automatiquement lui permettant de changer le mot de passe...
La raison, d'après ce que j'ai compris, est d'ordre juridique, pour
éviter qu'un auteur puisse effacer toute trace après un comportement
délictueux engageant sa responsabilité et celle du site (exemple
typique = diffamation), c'est aussi pour cette raison d'ailleurs que
les messages de forums modérés ne sont pas supprimés de la base en
standard. Particulièrement pour les forums ce problème n'est absolument
pas anodin, des forums, des sites, ou des hébergeurs associatifs on eu
à souffrir de la chose jusqu'à la fermeture.
Je n'ai guère de soucis de ce côté, d'autant que pour mon site, les auteurs ne sont pas anonymes (je vais d'ailleurs m'attacher à ce que, s'ils peuvent changer leur email, il ne puissent en revanche changer leur signature, systématiquement prénom+nom...)
Quand à changer ce paramétrage, actuellement je ne vois qu'en
intervenant dans le code de la page d'édition des auteurs.
Ce qui n'est pas trop difficile, mais sera à revoir à chaque évolution de spip...
J'ai pour ma part commenté les lignes 122,123,130 :
//if ($connect_statut == '0minirezo'
//AND ($connect_toutes_rubriques OR $statut<>'0minirezo')) {
if (isset($email)) {
$email = trim($email);
if ($email !='' AND !email_valide($email))
$echec .= "<p>"._T('info_email_invalide');
$auteur['email'] = $email;
}
//}
Ainsi que les lignes 275,276,278,279,280,281,282,283
//if ($connect_statut == "0minirezo"
//AND ($connect_toutes_rubriques OR $auteur['statut']<>'0minirezo')) {
echo "<br><INPUT TYPE='text' NAME='email' CLASS='formo' VALUE=\"".entites_html($auteur['email'])."\" SIZE='40'><P>\n";
//}
//else {
// echo " : <tt>".$auteur['email']."</tt>";
// echo "<br>("._T('info_reserve_admin').")\n";
// echo "<P>";
//}
Ceci dit
avec la 1.9.2 qui devrait arriver bientôt, des mécanismes de gestion
des autorisations un peu plus souples semblent être prévus, mais je
n'en connais pas la portée.
A suivre en effet, je verrai le moment échéant si l'évolution de 1.9.1 à 1.9.2 est souhaitable ou si j'attends plutôt une révision ultérieure...
N.B. : le comportement que je préférerai serait de permettre une modification de l'email par les rédacteurs et une vérification de l'adresse proposée (envoi d'un email avec un lien à suivre par exemple)...
En attendant, je vais me contenter de la rustine décrite ci-dessus, à moins que vous y voyiez une faille importante ?
Cordialement,
Pierre-Henri Jondot