Bonjour,
j'ai posté mon problème il y a quelques temps sur la liste spip, mais sans succès.
j'ai une authentification HTTP pour accéder à mon site (cette authentification repose sue un annuaire
LDAP). Globalement pas de soucis : le navigateur demande un login/pwd, l'utilisateur est bien reconnu,
et il peut accéder à l'espace privé sans que SPIP lui demande de se réauthentifier (ce qui montre bien que
SPIP reconnaît l'auteur).
Mon souci vient du fait que tant que l'utilisateur n'accède pas à l'espace privé, le cookie spip_session n'est
pas posé, et certains plugins ne fonctionnent pas correctement (forms & table en l'occurrence).
Y a-t-il un moyen pour forcer SPIP à poser le cookie de session sans avoir à aller sur l'interface privée ?
Merci de votre aide.
Non, ce n'est pas tout à fait ce qu'il faut (mais merci quand-même).
pour entrer un peu plus dans les détails, avec le plugin forms&tables, quand un utilisateur saisit
une réponse à un formulaire, il peut modifier ses réponses (dans le cas où le formulaire est configuré
ainsi).
Dans mon cas, si le cookie spip_session n'est pas fixé, la variable globale $auteur_session ($GLOBALS['auteur_session']
n'est pas fixée. Et le id_auteur dans la table spip_forms_donnees vaut 0 et non l'id_auteur de la personne.
C'est donc dans le code du plugin forms&tables qu'il faut régler les choses si je n'arrive pas à forcer
le chargement du cookie spip_session.
Bonjour,
j'ai trouvé une solution à mon problème.
Le problème venait du plugin Forms & Table, qui utilisait $GLOBALS['auteur_session'] pour tester
les auteurs. Moyennant de remplacer par $GLOBALS['visiteur_session'], ça marche impec.
Je poste ma proposition de correctif sur la page du plugin.
Bonjour,
Mais maintenant quand est il pour l'auteur ?
De quel auteur parles-tu ?
Ce changement n'ouvre t il pas un problème de sécurité ?
Identifier les visiteurs du site par $GLOBALS['visiteur_session'], c'est ce que fait le plugin
acces restreint. C'est d'ailleurs en allant fouiller dans le code de ce plugin que j'ai eu
l'idée de tester la solution. Donc je pense que si le plugin Accès Restreint utilise ce moyen
pour identifier les visiteurs, c'est que c'est relativement safe.