Permettre à un rédacteur de changer son email

Bonjour,

Mes recherches ont été vaines pour trouver réponse à cette question : comment permettre à un rédacteur d'éditer son adresse email dans ses informations personnelles ? Le comportement par défaut de spip ne me convient en effet pas du tout... (Mon site est destiné à recevoir des informations sur le devenir de nos élèves sur une longue durée, et rares seront ceux qui ne changeront pas d'email sur la durée : bref, le comportement par défaut de spip n'est ni très pratique, ni très sûr, car je souhaite pas qu'un petit malin s'approprie le compte d'un utilisateur en m'écrivant en usurpant son identité et en me demandant le changement de son email...)

Une solution est sans doute de passer par l'édition de auteur_infos.php dans ecrire/exec mais ce n'est pas très portable et ne résistera pas à une mise à jour de spip...

Si la réponse est dans la doc, merci de m'indiquer où, car je n'ai pas trouvé.

Cordialement,

Pierre-Henri Jondot

Le 26/01/07, Pierre-Henri Jondota écrit :

Bonjour,

Mes recherches ont été vaines pour trouver réponse à cette question :
comment permettre à un rédacteur d'éditer son adresse email dans ses
informations personnelles ? Le comportement par défaut de spip ne me
convient en effet pas du tout... (Mon site est destiné à recevoir des
informations sur le devenir de nos élèves sur une longue durée, et
rares seront ceux qui ne changeront pas d'email sur la durée : bref,
le comportement par défaut de spip n'est ni très pratique, ni très
sûr, car je souhaite pas qu'un petit malin s'approprie le compte d'un
utilisateur en m'écrivant en usurpant son identité et en me demandant
le changement de son email...)

Il me semble, mais tu vas le vérifier, qu'un auteur, lorsqu'il est
connecté, peut accéder à sa fiche en cliquant sur 'Auteurs' (même en
interface simplifiée) et choisissant son login et en faisant
'Modifier'? Ceci est la procédure 'pae défaut'. N'est-ce pas ce que tu
souhaites?

Une solution est sans doute de passer par l'édition de
auteur_infos.php dans ecrire/exec mais ce n'est pas très portable et
ne résistera pas à une mise à jour de spip...

Avec Spip en général, pas besoin de sortir lr marteau-pilon pour
enfoncer un clou :wink:

Si la réponse est dans la doc, merci de m'indiquer où, car je n'ai
pas trouvé.

C'est assez 'intuitif' non?

--
@plus

Jacques

Pour les lyonnais++ spip-lyon@rezo.net
Inscription : http://listes.rezo.net/mailman/listinfo/spip-lyon
Et on emmenait une bouteille de borjolais et pis on s'en rinçait le

corgnolon chacun notre tour !

Entre une fenotte et un bon mâchon, n'hésite pas, gone, n'hésite pas.

ah, encore un gars loggé en admin! :wink:

crées toi un profil rédacteur pour voir ?;

Pascal

Jacques J. a écrit :

Le 26/01/07, Pierre-Henri Jondota écrit :

Bonjour,

Mes recherches ont été vaines pour trouver réponse à cette question :
comment permettre à un rédacteur d'éditer son adresse email dans ses
informations personnelles ? Le comportement par défaut de spip ne me
convient en effet pas du tout... (Mon site est destiné à recevoir des
informations sur le devenir de nos élèves sur une longue durée, et
rares seront ceux qui ne changeront pas d'email sur la durée : bref,
le comportement par défaut de spip n'est ni très pratique, ni très
sûr, car je souhaite pas qu'un petit malin s'approprie le compte d'un
utilisateur en m'écrivant en usurpant son identité et en me demandant
le changement de son email...)

Il me semble, mais tu vas le vérifier, qu'un auteur, lorsqu'il est
connecté, peut accéder à sa fiche en cliquant sur 'Auteurs' (même en
interface simplifiée) et choisissant son login et en faisant
'Modifier'? Ceci est la procédure 'pae défaut'. N'est-ce pas ce que tu
souhaites?

Une solution est sans doute de passer par l'édition de
auteur_infos.php dans ecrire/exec mais ce n'est pas très portable et
ne résistera pas à une mise à jour de spip...

Avec Spip en général, pas besoin de sortir lr marteau-pilon pour
enfoncer un clou :wink:

Si la réponse est dans la doc, merci de m'indiquer où, car je n'ai
pas trouvé.

C'est assez 'intuitif' non?

--
Arkam Sarl - Edition en ligne

La Bretagne d'un point a un autre sans passer par la ligne droite

Le 27 janv. 07, à 01:02, Jacques J. a écrit :
Le 26/01/07, Pierre-Henri Jondota écrit :

comment permettre à un rédacteur d'éditer son adresse email dans ses
informations personnelles ?

Il me semble, mais tu vas le vérifier, qu'un auteur, lorsqu'il est
connecté, peut accéder à sa fiche en cliquant sur 'Auteurs'

bin non ... effectivement actuellement un auteur non admin ne peut modifier lui-même son adresse mail d'inscription. Et c'est effectivement pénible pour les admins de gérer les changements de ces adresses manuellement sur demande des auteurs.

La raison, d'après ce que j'ai compris, est d'ordre juridique, pour éviter qu'un auteur puisse effacer toute trace après un comportement délictueux engageant sa responsabilité et celle du site (exemple typique = diffamation), c'est aussi pour cette raison d'ailleurs que les messages de forums modérés ne sont pas supprimés de la base en standard. Particulièrement pour les forums ce problème n'est absolument pas anodin, des forums, des sites, ou des hébergeurs associatifs on eu à souffrir de la chose jusqu'à la fermeture.

Quand à changer ce paramétrage, actuellement je ne vois qu'en intervenant dans le code de la page d'édition des auteurs. Ceci dit avec la 1.9.2 qui devrait arriver bientôt, des mécanismes de gestion des autorisations un peu plus souples semblent être prévus, mais je n'en connais pas la portée.

@+ NicolasR

Le 27/01/07, Pascal Desroche a écrit :

ah, encore un gars loggé en admin! :wink:

Pourquoi tu me dis ça?

@plus

Jacques

Pour les lyonnais++ spip-lyon@rezo.net
Inscription : http://listes.rezo.net/mailman/listinfo/spip-lyon
Et on emmenait une bouteille de borjolais et pis on s'en rinçait le

corgnolon chacun notre tour !

Entre une fenotte et un bon mâchon, n'hésite pas, gone, n'hésite pas.

Jacques J. a écrit :

Le 27/01/07, Pascal Desroche a écrit :

ah, encore un gars loggé en admin! :wink:

Pourquoi tu me dis ça?

parce qu'un rédacteur n'a pas la possibilité de modifier son email.
J'étais convaincu du contraire, ayant plutôt tendance à utiliser un
compte admin sur les sites que je développe, jusqu'à ce que je vérifie
suite à une demande ;

Pascal

nicolasriq@free.fr a écrit :

Le 27 janv. 07, à 01:02, Jacques J. a écrit :
Le 26/01/07, Pierre-Henri Jondota écrit :

comment permettre à un rédacteur d'éditer son adresse email dans ses
informations personnelles ?

Il me semble, mais tu vas le vérifier, qu'un auteur, lorsqu'il est
connecté, peut accéder à sa fiche en cliquant sur 'Auteurs'

bin non ... effectivement actuellement un auteur non admin ne peut
modifier lui-même son adresse mail d'inscription.

par contre un admin restreint à n'importe quelle rubrique peut modifier
les emails des rédacteurs. c'est presque trop... ;

Le 27/01/07, nicolasriq@free.f écrit :

bin non ... effectivement actuellement un auteur non admin ne peut
modifier lui-même son adresse mail d'inscription. Et c'est
effectivement pénible pour les admins de gérer les changements de ces
adresses manuellement sur demande des auteurs.

Autant pour moi. Voilà ce que c'est que de répondre trop vite :wink:

--
@plus

Jacques

Pour les lyonnais++ spip-lyon@rezo.net
Inscription : http://listes.rezo.net/mailman/listinfo/spip-lyon
Et on emmenait une bouteille de borjolais et pis on s'en rinçait le

corgnolon chacun notre tour !

Entre une fenotte et un bon mâchon, n'hésite pas, gone, n'hésite pas.

Le 27 janv. 07 à 01:25, nicolasriq@free.fr a écrit :

Le 27 janv. 07, à 01:02, Jacques J. a écrit :
Le 26/01/07, Pierre-Henri Jondota écrit :

comment permettre à un rédacteur d'éditer son adresse email dans ses
informations personnelles ?

Il me semble, mais tu vas le vérifier, qu'un auteur, lorsqu'il est
connecté, peut accéder à sa fiche en cliquant sur 'Auteurs'

bin non ... effectivement actuellement un auteur non admin ne peut
modifier lui-même son adresse mail d'inscription. Et c'est
effectivement pénible pour les admins de gérer les changements de ces
adresses manuellement sur demande des auteurs.

C'est pénible, et cela devient une faille de sécurité : quelqu'un qui veut s'approprier le compte d'untel m'écrit que son ancien email lui est devenu inaccessible pour telle ou telle raison et qu'il veut en changer pour tel autre... J'effectue le changement à sa demande, puis il indique à l'interface du site qu'il a oublié son mot de passe et un mail lui est envoyé automatiquement lui permettant de changer le mot de passe...

La raison, d'après ce que j'ai compris, est d'ordre juridique, pour
éviter qu'un auteur puisse effacer toute trace après un comportement
délictueux engageant sa responsabilité et celle du site (exemple
typique = diffamation), c'est aussi pour cette raison d'ailleurs que
les messages de forums modérés ne sont pas supprimés de la base en
standard. Particulièrement pour les forums ce problème n'est absolument
pas anodin, des forums, des sites, ou des hébergeurs associatifs on eu
à souffrir de la chose jusqu'à la fermeture.

Je n'ai guère de soucis de ce côté, d'autant que pour mon site, les auteurs ne sont pas anonymes (je vais d'ailleurs m'attacher à ce que, s'ils peuvent changer leur email, il ne puissent en revanche changer leur signature, systématiquement prénom+nom...)

Quand à changer ce paramétrage, actuellement je ne vois qu'en
intervenant dans le code de la page d'édition des auteurs.

Ce qui n'est pas trop difficile, mais sera à revoir à chaque évolution de spip...

J'ai pour ma part commenté les lignes 122,123,130 :

  //if ($connect_statut == '0minirezo'
  //AND ($connect_toutes_rubriques OR $statut<>'0minirezo')) {
    if (isset($email)) {
    $email = trim($email);
    if ($email !='' AND !email_valide($email))
      $echec .= "<p>"._T('info_email_invalide');
    $auteur['email'] = $email;
    }
  //}

Ainsi que les lignes 275,276,278,279,280,281,282,283

//if ($connect_statut == "0minirezo"
//AND ($connect_toutes_rubriques OR $auteur['statut']<>'0minirezo')) {
  echo "<br><INPUT TYPE='text' NAME='email' CLASS='formo' VALUE=\"".entites_html($auteur['email'])."\" SIZE='40'><P>\n";
//}
//else {
// echo "&nbsp;: <tt>".$auteur['email']."</tt>";
// echo "<br>("._T('info_reserve_admin').")\n";
// echo "<P>";
//}

Ceci dit
avec la 1.9.2 qui devrait arriver bientôt, des mécanismes de gestion
des autorisations un peu plus souples semblent être prévus, mais je
n'en connais pas la portée.

A suivre en effet, je verrai le moment échéant si l'évolution de 1.9.1 à 1.9.2 est souhaitable ou si j'attends plutôt une révision ultérieure...

N.B. : le comportement que je préférerai serait de permettre une modification de l'email par les rédacteurs et une vérification de l'adresse proposée (envoi d'un email avec un lien à suivre par exemple)...

En attendant, je vais me contenter de la rustine décrite ci-dessus, à moins que vous y voyiez une faille importante ?

Cordialement,

Pierre-Henri Jondot

> bin non ... effectivement actuellement un auteur non admin ne peut
> modifier lui-même son adresse mail d'inscription. Et c'est
> effectivement pénible pour les admins de gérer les changements de ces
> adresses manuellement sur demande des auteurs.
>
C'est pénible, et cela devient une faille de sécurité : quelqu'un qui
veut s'approprier le compte d'untel m'écrit que son ancien email lui
est devenu inaccessible pour telle ou telle raison et qu'il veut en
changer pour tel autre... J'effectue le changement à sa demande, puis
il indique à l'interface du site qu'il a oublié son mot de passe et
un mail lui est envoyé automatiquement lui permettant de changer le
mot de passe...

Mais non !
A partir du moment ou ton mail est modifié, la demande de mot de passe
arrive au nouveau mail. Donc il faut y avoir accès. Ce qui suppose que
tu es déjà "l'autre" en question, non ?

> La raison, d'après ce que j'ai compris, est d'ordre juridique, pour
> éviter qu'un auteur puisse effacer toute trace après un comportement
> délictueux engageant sa responsabilité et celle du site (exemple
> typique = diffamation), c'est aussi pour cette raison d'ailleurs que
> les messages de forums modérés ne sont pas supprimés de la base en
> standard. Particulièrement pour les forums ce problème n'est
> absolument
> pas anodin, des forums, des sites, ou des hébergeurs associatifs on eu
> à souffrir de la chose jusqu'à la fermeture.

Oui mais cette raison ne se justifie pas dans certains cas : par
exemple celui d'un Intranet déjà sécurisé, ou d'une volonté explicite
de l'hebergeur Spip (qui en prend la responsabilité). Il y a très
certainement un plugin à mettre en place là dessous. Avis aux
codeurs..

@+

.Gilles

------

Je n'ai guère de soucis de ce côté, d'autant que pour mon site, les
auteurs ne sont pas anonymes (je vais d'ailleurs m'attacher à ce que,
s'ils peuvent changer leur email, il ne puissent en revanche changer
leur signature, systématiquement prénom+nom...)
>
> Quand à changer ce paramétrage, actuellement je ne vois qu'en
> intervenant dans le code de la page d'édition des auteurs.

Ce qui n'est pas trop difficile, mais sera à revoir à chaque
évolution de spip...

J'ai pour ma part commenté les lignes 122,123,130 :

        //if ($connect_statut == '0minirezo'
        //AND ($connect_toutes_rubriques OR $statut<>'0minirezo')) {
          if (isset($email)) {
                $email = trim($email);
                if ($email !='' AND !email_valide($email))
                        $echec .= "<p>"._T('info_email_invalide');
                $auteur['email'] = $email;
          }
        //}

Ainsi que les lignes 275,276,278,279,280,281,282,283

//if ($connect_statut == "0minirezo"
//AND ($connect_toutes_rubriques OR $auteur['statut']<>'0minirezo')) {
        echo "<br><INPUT TYPE='text' NAME='email' CLASS='formo' VALUE=
\"".entites_html($auteur['email'])."\" SIZE='40'><P>\n";
//}
//else {
// echo "&nbsp;: <tt>".$auteur['email']."</tt>";
// echo "<br>("._T('info_reserve_admin').")\n";
// echo "<P>";
//}

> Ceci dit
> avec la 1.9.2 qui devrait arriver bientôt, des mécanismes de gestion
> des autorisations un peu plus souples semblent être prévus, mais je
> n'en connais pas la portée.
>

A suivre en effet, je verrai le moment échéant si l'évolution de
1.9.1 à 1.9.2 est souhaitable ou si j'attends plutôt une révision
ultérieure...

N.B. : le comportement que je préférerai serait de permettre une
modification de l'email par les rédacteurs et une vérification de
l'adresse proposée (envoi d'un email avec un lien à suivre par
exemple)...

En attendant, je vais me contenter de la rustine décrite ci-dessus, à
moins que vous y voyiez une faille importante ?

Cordialement,

Pierre-Henri Jondot

_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net
Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Documentation de SPIP : http://www.spip.net/
irc://irc.freenode.net/spip
FAQ : http://www.spip-contrib.net/spikini/FaQ

C'est pénible, et cela devient une faille de sécurité : quelqu'un qui
veut s'approprier le compte d'untel m'écrit que son ancien email lui
est devenu inaccessible pour telle ou telle raison et qu'il veut en
changer pour tel autre... J'effectue le changement à sa demande, puis
il indique à l'interface du site qu'il a oublié son mot de passe et
un mail lui est envoyé automatiquement lui permettant de changer le
mot de passe...

Mais non !
A partir du moment ou ton mail est modifié, la demande de mot de passe
arrive au nouveau mail. Donc il faut y avoir accès. Ce qui suppose que
tu es déjà "l'autre" en question, non ?

Humm... Ce n'était donc pas clair ? Je reprends donc :

Tu es en effet cet autre là, qui a peut-être créé une boite aux lettres bidon pour l'occasion... et qui n'est peut-être pas surtout l'auteur dont je change l'email (en tout cas, je n'ai rien pour m'en assurer.) Bref, un simple visiteur du site choisit un auteur un peu au hasard, et s'approprie son compte sur le site comme je l'ai décrit, histoire de pouvoir assez facilement retrouver les emails des utilisateurs, abreuver les forums de cochonneries ainsi que les boites aux lettres des autres utilisateurs...

Ce scénario catastrophe est assez peu vraisemblable certes, il est néanmoins possible.

(N.B. : j'ai modifié un peu les squelettes pour qu'un visiteur (pas de statut particulier) de la partie publique du site n'ait pas accès aux forums (ni lecture, ni écriture) ni ne puisse envoyer d'email à l'aide de l'interface du site.)

Je préfére donc mille fois que l'utilisateur dûment enregistré et authentifié sur le site soit en mesure de changer lui-même son email...

Cordialement,

Pierre-Henri Jondot

P.S. : merci pour l'info sur Firebug... Si je décide un jour de mettre la main dans le cambouis, cela pourra m'être très utile !