[spip ↪ issue_5042_readme] 5 commits

spip/spip | 5 commits

Par Matthieu Marcillaud, le 25 février 2022 à 18h11min :

Sécurité des authentifications avec le secret du site (g0uZ) :

  • la clé secret_du_site est partagée entre le disque et la base de données. Il faut les 2 pour le calculer (la clé secret_du_site, et la meta secret_du_site).
  • Si on demande à chiffrer avec autre chose qu’une clé de longueur adaptée (ie: générée par Chiffrement::keygen()), tel qu’un mot de passe, alors on passe dans sodium_crypto_pwhash(),
    qui est la fonction adaptée à ce cas, mais le coût est très élevé dans ce cas (temps / mémoire, même au minimum possible)
  • On s’arrange donc pour que le secret_du_site obtenu soit effectivement de la taille adaptée à la clé de chiffrement.

Modifié
ecrire/action/inscrire_auteur.php
ecrire/inc/securiser_action.php
ecrire/src/Chiffrer/Chiffrement.php
ecrire/src/Chiffrer/SpipCles.php

Détails : https://git.spip.net/spip/spip/commit/20908f788843b160948ba4b6420cbdad5aca025b

==============================
Par Cerdic, le 28 février 2022 à 14h05min :

chaines de langue lors de l’install en cas d’erreur lors de l’initialisation du compte

Modifié
ecrire/install/etape_3b.php
ecrire/lang/ecrire_fr.php

Détails : https://git.spip.net/spip/spip/commit/49ed74357789dbff402f2cb2f7671dbe8afeeb61

==============================
Par Cerdic, le 28 février 2022 à 15h20min :

Robustesse des migrations : on ne genere pas le secret_des_auth tant qu’on n’est pas en mesure de faire un backup des cles dans la foulee :

  • il faut avoir le champ backup_cles en base (donc avoir fait la migration de base)
  • il faut etre sur le login d’un webmestre (donc sur son login apres migration de la base) => faut il invalider la session du webmestre qui upgrade pour le forcer a se reconnecter ?
    Le but est d’eviter de generer une cle et de commencer a chiffrer les password des utilisateurs alors qu’aucun webmestre n’a encore de backup, ce qui reviendrait a perdre les pass de tous ces utilisateurs si on perd le fichier cles.php

Modifié
ecrire/auth/spip.php

Détails : https://git.spip.net/spip/spip/commit/b469db956989d76cdb82d021a942d4a90129a03f

==============================
Par RastaPopoulos, le 1er mars 2022 à 15h06min :

Fix #5069 : quitter la fonction qui gère les variantes de critères de date parce qu’il n’y aurait pas de déclaration dans l’API objet ne doit se faire QUE quand il n’y a PAS de nom de champ directement donné dans le critère lui-même. S’il y a annee_nomprecis, mois_nomprecis, ça doit marcher même sans déclaration.

Modifié
ecrire/public/criteres.php

Détails : Fix #5069 : quitter la fonction qui gère les variantes de critères de date parce qu'il n'y aurait pas de déclaration dans l'API objet ne doit se faire QUE quand il n'y a PAS de nom de champ directement donné dans le critère lui-même. S'il y a annee_nomprecis, mois_nomprecis, ça doit marcher même sans déclaration. · 74bb32c126 - spip - SPIP on GIT

==============================
Par Matthieu Marcillaud, le 17 février 2022 à 17h17min :

Ticket #5042 : Homogénéiser les fichiers en proposant un Readme.

Ajouté
README.md
Supprimé
INSTALL.txt

Détails : Ticket #5042 : Homogénéiser les fichiers en proposant un Readme. · d025a63a9a - spip - SPIP on GIT