spip/spip
Par Matthieu Marcillaud, le 24 février 2022 à 23h07min :
Suite de 23994e0b1 : Ne pas mettre de jeton d’url directement en bdd (cas de l’inscription d’auteur ou du changement de mot de passe)
On chiffre le jeton en base, mais on permet 2 choses
- Pouvoir retrouver le jeton actuellement utilisé sur un auteur (déchiffrage possible) (Rastapopoulos)
- On limite le nombre de déchiffrages à effectuer en ayant une partie publique du jeton en bdd, qui
sert à filtrer les auteurs dont on veut vérifier les jetons (a priori 1 seul auteur à vérifier)
Introduction d’une fonction auteur_lire_jeton($id_auteur, $autoInit = false), qui lit un jeton
sans écraser le précédent utilisé (ce que fait auteur_attribuer_jeton())
Notons que ces histoires de jeton mériteraient quelques améliorations
- permettre l’expiration des jetons
- permettre plusieurs jetons pour un même auteur directement
Modifié
ecrire/action/inscrire_auteur.php