[spip ↪ refactor_auth_spip] Suite de 23994e0b1 : Ne pas mettre de jeton d’url (...)

spip/spip

Par Matthieu Marcillaud, le 24 février 2022 à 23h07min :

Suite de 23994e0b1 : Ne pas mettre de jeton d’url directement en bdd (cas de l’inscription d’auteur ou du changement de mot de passe)

On chiffre le jeton en base, mais on permet 2 choses

  • Pouvoir retrouver le jeton actuellement utilisé sur un auteur (déchiffrage possible) (Rastapopoulos)
  • On limite le nombre de déchiffrages à effectuer en ayant une partie publique du jeton en bdd, qui
    sert à filtrer les auteurs dont on veut vérifier les jetons (a priori 1 seul auteur à vérifier)

Introduction d’une fonction auteur_lire_jeton($id_auteur, $autoInit = false), qui lit un jeton
sans écraser le précédent utilisé (ce que fait auteur_attribuer_jeton())

Notons que ces histoires de jeton mériteraient quelques améliorations

  • permettre l’expiration des jetons
  • permettre plusieurs jetons pour un même auteur directement

Modifié
ecrire/action/inscrire_auteur.php

Détails : Suite de 23994e0b1 : Ne pas mettre de jeton d’url directement en bdd (cas de l’inscription d’auteur ou du changement de mot de passe) · 48f76808bf - spip - SPIP on GIT