spip/spip | 5 commits
Par Cerdic, le 23 février 2022 à 10h24min :
Upgrade de base pour ajouter un champ backup_cles sur spip_auteurs qui permet aux webmestres de conserver une copie des cles
Modifié
ecrire/base/objets.php
ecrire/inc_version.php
ecrire/maj/2021.php
==============================
Par Cerdic, le 23 février 2022 à 10h37min :
Inutile de sauver les cles, c’est fait automatiquement si une nouvelle cle est generee
Modifié
ecrire/auth/spip.php
==============================
Par Cerdic, le 23 février 2022 à 10h38min :
Plus d’alea a fournir dans informer_login() quel que soit le scenario
Modifié
ecrire/inc/auth.php
==============================
Par Cerdic, le 23 février 2022 à 10h39min :
Le secret_du_site est fourni via SpipCles et plus via spip_meta, il est supprime de la base (on le reinit au passage, mais c’est pas tres grave)
Modifié
ecrire/inc/securiser_action.php
ecrire/inc_version.php
ecrire/maj/2021.php
==============================
Par Cerdic, le 23 février 2022 à 11h29min :
Utiliser hash_hmac et hash_equals pour calculer et verifier les jetons d’action - c’est un compromis entre rapidite et securite car utiliser les fonction hasher() et verifier() de Spip\Core\Chiffrer apporterait plus de secu sur ces hash, mais avec un prix performance important (~200ms pour calculer un hash et on peut en avoir N dans une page qui contient N formulaires)
On rappelle que la securite des actions ne doit jamais reposer sur ces hash mais sur un appel a autoriser() pour verifier que l’auteur a bien le droit de faire l’action
Modifié
ecrire/inc/securiser_action.php