[SPIP Zone] Crayons et balise <code>

Hello...

Je rencontre un problème, très visible sur doc.spip.org, en utilisant crayons + la balise <code> : au réaffichage des crayons, il y a systématiquement un saut de ligne ajouté après chaque </code>, et quand on revalide le crayon, le saut de ligne est alors enregistré.

Contexte d'exemple : ecrire avec crayon, puis l'éditer et le revalider :

- une liste avec <code>un code</code> et du texte derrière assez long derrière pour bien voir :wink:
- une autre liste qui suit

A la seconde validation, la liste li est cassée par le saut de ligne de la balise code.

--
MM.

il semblerait qu'un (ou plusieurs) petits malins aient
découvert qu'on pouvait éditer les pages de
doc.spip.org sans avoir à s'identifier et qu'ils aient
saccagé quelques pages:
http://doc.spip.org/@fichier_admin
http://doc.spip.org/@sql_fetch
http://doc.spip.org/@exec_breves_dist
http://doc.spip.org/@articles_edit_presentation
http://doc.spip.org/@revision_article
et peut êtres d'autres?

A priori rien de grave vu que le système de révisions
est actif et permettra à ceux d'entre vous qui sont
admins de "réverser" facilement mais ça sent un peu le
cramé...

Deux questions:
  - est il possible de mettre un fichier
supplémentaire dans le squelette qui permettrait de
générer un RSS basé non pas sur la date de création
des articles mais sur la date de modification pour
qu'on puisse trouver facilement les pages vandalisées
(j'ai ça sous la main, si la réponse est "oui": que
les les "gardiens des clés FTP" se manifestent)
  - faut il laisser l'édition de la doc en libre
accès? Si non, quelle soluce? (b_b proposait une
identification openid commune à tous les sites de la
galaxie sauf spip.net).

bon week-end à tous les troglodytes!

__________________________________________________
Do You Yahoo!?
En finir avec le spam? Yahoo! Mail vous offre la meilleure protection possible contre les messages non sollicités
http://mail.yahoo.fr Yahoo! Mail

cy_altern a écrit :

il semblerait qu'un (ou plusieurs) petits malins aient
découvert qu'on pouvait éditer les pages de
doc.spip.org sans avoir à s'identifier et qu'ils aient
saccagé quelques pages: http://doc.spip.org/@fichier_admin
http://doc.spip.org/@sql_fetch
http://doc.spip.org/@exec_breves_dist
http://doc.spip.org/@articles_edit_presentation
http://doc.spip.org/@revision_article
et peut êtres d'autres?

Héhé, mais j'en ai corrigé certain juste après l'avoir dit sur irc cy_altern... mais le problème reste entier :wink:

A priori rien de grave vu que le système de révisions
est actif et permettra à ceux d'entre vous qui sont
admins de "réverser" facilement mais ça sent un peu le
cramé...

Deux questions: - est il possible de mettre un fichier
supplémentaire dans le squelette qui permettrait de
générer un RSS basé non pas sur la date de création
des articles mais sur la date de modification pour
qu'on puisse trouver facilement les pages vandalisées
(j'ai ça sous la main, si la réponse est "oui": que
les les "gardiens des clés FTP" se manifestent)

- je suis d'accord avec la proposition,
- et idem sur la page d'accueil, si l'on pouvait mettre plutot que "batch" dans les "derniers articles modifiés" l'ip ou le nom du connecté, ça serait mieux, mais je sais pas si cela est réalisable...

  - faut il laisser l'édition de la doc en libre
accès? Si non, quelle soluce? (b_b proposait une
identification openid commune à tous les sites de la
galaxie sauf spip.net).

Si non, juste en visiteur loggué...

En tout cas, j'ai corrigé 5 articles aujourd'hui, qui avaient été bidouillés, volontairement ou non, mais c'était à chaque fois des documentations qui étaient inexistantes à la base, ce n'est pas un article documenté qui a été 'cracké'.

Reste que l'on risque de tomber à un moment sur ce problème, c'est vraiment dommage. Il y avait 2 "hacked by xxx" dans des articles. Et dire que le bonhomme en était tout fier alors qu'on laisse la porte volontairement ouverte :wink:

--
MM.

S'lt tout le monde

Merci pour le retour, j'attaque ou continue le nettoyage le nettoyage.

> Deux questions:
> - est il possible de mettre un fichier
> supplémentaire dans le squelette qui permettrait de
> générer un RSS basé non pas sur la date de création
> des articles mais sur la date de modification pour
> qu'on puisse trouver facilement les pages vandalisées
> (j'ai ça sous la main, si la réponse est "oui": que
> les les "gardiens des clés FTP" se manifestent)

Oui balance sur la zone c'est _galaxie_/doc.spip.org/squelettes et dis
moi quand c'est ok (via irc ou liste) pour que je mette à jour.

- je suis d'accord avec la proposition,
- et idem sur la page d'accueil, si l'on pouvait mettre plutot que
"batch" dans les "derniers articles modifiés" l'ip ou le nom du
connecté, ça serait mieux, mais je sais pas si cela est réalisable...

Idem.
La colonne du milieu est sensé donner les articles triés par
modifications. Il n'est pas complet du fait d'un bogue sur le suivi
des versions au moment où j'ai mis la boucle.

> - faut il laisser l'édition de la doc en libre
> accès? Si non, quelle soluce? (b_b proposait une
> identification openid commune à tous les sites de la
> galaxie sauf spip.net).

Pour ma part, je préfère laisser en wiki ouvert, je pense que
l'expérimentation est à continuer.
On (je) savait qu'on aurait ce genre de risque, en faisant ainsi.
Mais actuellement nous n'avons pas de contributeurs.

Il est vrai que cela demande du coup de faire de la veille mais je
crois qu'il est plus facile de logguer par exemple un flux rss et de
faire les pompiers au besoin que de fermer la porte.

Apres c'est un outil collectif qui doit etre chapoté collectivement,
donc donnez votre avis. :slight_smile:

Si non, juste en visiteur loggué...

Oui, ça pourrait etre bien mais il manque des contributeurs pour que
ce soit pertinent à mon sens
OpenId pourrait etre pas mal à terme aussi.

C'est sur que ça limiterait les hack mais je pense que
l'expérimentation sur le wiki complétement ouvert n'est pas fini.
Cela ne fait qu'un petit mois que c'est comme ça.

En tout cas, j'ai corrigé 5 articles aujourd'hui, qui avaient été
bidouillés, volontairement ou non,

merci

Reste que l'on risque de tomber à un moment sur ce problème, c'est
vraiment dommage. Il y avait 2 "hacked by xxx" dans des articles. Et
dire que le bonhomme en était tout fier alors qu'on laisse la porte
volontairement ouverte :wink:

Une solution complémentaire, ce serait une gestion de black list par
IP, je crois que nous avons ça non.
Honeypot ça le ferait non ?

Km

Une authentification commune (OpenID ou autre) à la galaxie SPIP serait
quand même une très bonne idée (par exemple pour les blaireaux dans mon
genre qui ont 3 ou 4 logins différents entre tous les sites :stuck_out_tongue: )

-----Message d'origine-----
De : spip-zone-bounces@rezo.net [mailto:spip-zone-bounces@rezo.net] De la
part de Matthieu Marcillaud
Envoyé : lundi 28 avril 2008 20:04
À : spip-zone@rezo.net
Objet : Re: [SPIP Zone] vandalisme sur doc.spip.org

cy_altern a écrit :

il semblerait qu'un (ou plusieurs) petits malins aient
découvert qu'on pouvait éditer les pages de
doc.spip.org sans avoir à s'identifier et qu'ils aient
saccagé quelques pages:
http://doc.spip.org/@fichier_admin
http://doc.spip.org/@sql_fetch
http://doc.spip.org/@exec_breves_dist
http://doc.spip.org/@articles_edit_presentation
http://doc.spip.org/@revision_article
et peut êtres d'autres?

Héhé, mais j'en ai corrigé certain juste après l'avoir dit sur irc
cy_altern... mais le problème reste entier :wink:

A priori rien de grave vu que le système de révisions
est actif et permettra à ceux d'entre vous qui sont
admins de "réverser" facilement mais ça sent un peu le
cramé...

Deux questions:
  - est il possible de mettre un fichier
supplémentaire dans le squelette qui permettrait de
générer un RSS basé non pas sur la date de création
des articles mais sur la date de modification pour
qu'on puisse trouver facilement les pages vandalisées
(j'ai ça sous la main, si la réponse est "oui": que
les les "gardiens des clés FTP" se manifestent)

- je suis d'accord avec la proposition,
- et idem sur la page d'accueil, si l'on pouvait mettre plutot que
"batch" dans les "derniers articles modifiés" l'ip ou le nom du
connecté, ça serait mieux, mais je sais pas si cela est réalisable...

  - faut il laisser l'édition de la doc en libre
accès? Si non, quelle soluce? (b_b proposait une
identification openid commune à tous les sites de la
galaxie sauf spip.net).

Si non, juste en visiteur loggué...

En tout cas, j'ai corrigé 5 articles aujourd'hui, qui avaient été
bidouillés, volontairement ou non, mais c'était à chaque fois des
documentations qui étaient inexistantes à la base, ce n'est pas un
article documenté qui a été 'cracké'.

Reste que l'on risque de tomber à un moment sur ce problème, c'est
vraiment dommage. Il y avait 2 "hacked by xxx" dans des articles. Et
dire que le bonhomme en était tout fier alors qu'on laisse la porte
volontairement ouverte :wink:

--
MM.

_______________________________________________
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

2008/4/28 cam.lafit@azerttyu.net <cam.lafit@azerttyu.net>:

> > - faut il laisser l'édition de la doc en libre
> > accès? Si non, quelle soluce? (b_b proposait une
> > identification openid commune à tous les sites de la
> > galaxie sauf spip.net).

Pour ma part, je préfère laisser en wiki ouvert, je pense que
l'expérimentation est à continuer.
On (je) savait qu'on aurait ce genre de risque, en faisant ainsi.
Mais actuellement nous n'avons pas de contributeurs.

Il est vrai que cela demande du coup de faire de la veille mais je
crois qu'il est plus facile de logguer par exemple un flux rss et de
faire les pompiers au besoin que de fermer la porte.

Apres c'est un outil collectif qui doit etre chapoté collectivement,
donc donnez votre avis. :slight_smile:

Je suis aussi pour laisser ouvert à condition qu'on puisse
- facilement retrouver les anciennes versions depuis la partie publique
- pouvoir signaler depuis le site un contenu visiblement vandalisé ou
incorrect => envoi de mail à une liste de mainteneurs (je veux bien en
faire partie)

Une solution complémentaire, ce serait une gestion de black list par
IP, je crois que nous avons ça non.
Honeypot ça le ferait non ?

Ca ne me semble pas très pertinent pour lutter contre du spam /
vandalisme : les IPS ça se dissimule facilement (il suffit de passer
par un proxy anonyme ou autre outil : cf
http://www.freeproxy.ru/en/free_proxy/cgi-proxy.htm)

.Gilles

Km

_______________________________________________
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

S'lt

Bon avec cy_altern et marcimat, nous avons fait un mini sprint impromptu.

Résultat des courses nous avons :
-* http://doc.spip.org/spip.php?page=backend_modifs
-* http://doc.spip.org/spip.php?page=backend
-* de la cosmétique diverse et variée sur l'espace public.

Il reste à :
-* modifier backend_modifs pour identifier "l'auteur" comme "dernier diff"
-* faire de même pour la rubrique "Dernières mises à jour"
-* Proposition de gilles :

facilement retrouver les anciennes versions depuis la partie publique

-* Proposition de gilles :

- pouvoir signaler depuis le site un contenu visiblement vandalisé ou
incorrect => envoi de mail à une liste de mainteneurs (je veux bien en
faire partie)

Plus tout le reste.

> Honeypot ça le ferait non ?
Ca ne me semble pas très pertinent pour lutter contre du spam /
vandalisme : les IPS ça se dissimule facilement (il suffit de passer
par un proxy anonyme ou autre outil

On pourrait éventuellement bannir les anonymizers.
Cela n'empêche que je préfère les solutions de corrections à
posteriori donc flux rss et notification mail que des bannissements à
priori sur IP ou comportements.

Km

2008/4/29 cam.lafit@azerttyu.net <cam.lafit@azerttyu.net>:

> > Honeypot ça le ferait non ?
> Ca ne me semble pas très pertinent pour lutter contre du spam /
> vandalisme : les IPS ça se dissimule facilement (il suffit de passer
> par un proxy anonyme ou autre outil

On pourrait éventuellement bannir les anonymizers.
Cela n'empêche que je préfère les solutions de corrections à
posteriori donc flux rss et notification mail que des bannissements à
priori sur IP ou comportements.

C'est le genre de filtre qui ne peut se faire qu'au niveau d'un
pare-feu devant Apache :
http://tools.rosinstrument.com/proxy/
recense 617524 proxies publiques :frowning:

.Gilles
---

Km

Au lieu de se compliquer la vie à bloquer les IP, une inscription sur doc.spip.org c la moindre des choses

Autant pour un Wiki bac à sable, je peux comprendre, autant pour la doc d'un outil complexe comme SPIP, s'inscrire c'est le minimum

Et me dites pas que s'inscrire obligatoirement ca rebutera les motivations !

Gilles Vincent a écrit :

2008/4/29 cam.lafit@azerttyu.net <cam.lafit@azerttyu.net>:
  

> > Honeypot ça le ferait non ?
> Ca ne me semble pas très pertinent pour lutter contre du spam /
> vandalisme : les IPS ça se dissimule facilement (il suffit de passer
> par un proxy anonyme ou autre outil

On pourrait éventuellement bannir les anonymizers.
Cela n'empêche que je préfère les solutions de corrections à
posteriori donc flux rss et notification mail que des bannissements à
priori sur IP ou comportements.

C'est le genre de filtre qui ne peut se faire qu'au niveau d'un
pare-feu devant Apache :
Domain Details Page
recense 617524 proxies publiques :frowning:

.Gilles
---
  

Km

_______________________________________________
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone
  

2008/4/29 Samy RABIH <samy.rabih@free.fr>:

Au lieu de se compliquer la vie à bloquer les IP, une inscription sur
doc.spip.org c la moindre des choses

Autant pour un Wiki bac à sable, je peux comprendre, autant pour la doc
d'un outil complexe comme SPIP, s'inscrire c'est le minimum

La plupart des sites utilisant un wiki imposent en effet de s'inscrire.
Ca limite la casse :wink:

Et me dites pas que s'inscrire obligatoirement ca rebutera les motivations
!

Gilles Vincent a écrit :

>
>
>
> 2008/4/29 cam.lafit@azerttyu.net <cam.lafit@azerttyu.net>:
>
>
> > > > Honeypot ça le ferait non ?
> > > Ca ne me semble pas très pertinent pour lutter contre du spam /
> > > vandalisme : les IPS ça se dissimule facilement (il suffit de passer
> > > par un proxy anonyme ou autre outil
> >
> > On pourrait éventuellement bannir les anonymizers.
> > Cela n'empêche que je préfère les solutions de corrections à
> > posteriori donc flux rss et notification mail que des bannissements à
> > priori sur IP ou comportements.
> >
> >
> >
>
> C'est le genre de filtre qui ne peut se faire qu'au niveau d'un
> pare-feu devant Apache :
> Domain Details Page
> recense 617524 proxies publiques :frowning:
>
>
> .Gilles
> ---
>
>
> > Km
> >
> >
> >
>
> _______________________________________________
> spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone
>
>

S'lt

Autant pour un Wiki bac à sable, je peux comprendre, autant pour la doc
d'un outil complexe comme SPIP, s'inscrire c'est le minimum

La plupart des sites utilisant un wiki imposent en effet de s'inscrire.

Sauf que la documentation par inscription n'a pas fait ses preuves.
C'est pourquoi j'aimerai qu'on essaye un autre mode, pour le moment
celui du wiki ouvert.

Et je pense que moins d'un mois n'est pas assez pour dire si cette
solution est bonne ou mauvaise.

A mon avis il faut au moins attendre jusqu'à cet été pour voir ce que
donne cette expérimentation.
Bien sur si on a une grosse galère avant faudra arrêter immédiatement
:slight_smile: Et oui ceux qui auront dit que c'était une mauvaise idée pourront
dire alors "On vous l'avez dit !!!"

Pour ma par doc.spip.org, en plus d'être à terme le site de
documentation technique, est un support pour expérimenter des modes de
documentation qu'on ne peux se permettre sur d'autres sites à plus
grosses audiences tel que spip.net ou contrib.

Km

Slt.
Par curiosité , est-ce qu'une date de sortie pour la prochaine release de
SPIP
est prévue ?

En fait j'attends de voir si je pourrai disposer d'une release qui me
permette
d'avoir des pipelines pour les opérations ajout / édition / suppression de
documents.

A l'état actuel, certes il y'a un plugin pour l'ajout de doc, mais il
nécessite (si
je ne me trompe pas) le rajout d'une ligne dans le code source de SPIP
lui-même.
La ligne étant l'appel au pipeline post_edition il me semble.

Pour le projet sur lequel je dois bosser, la modification du code de SPIP
n'est pas
envisageable. Seul le dév d'un plugin est possible.

Cependant, qui dit expérimentation, dit "personne motivée et interessée" qui peut donc faire l'effort d'une inscription.

La plupart des sites de docs des CMS et autres frameworks sont à inscription préalable (et ils ont fait leurs preuves).

cam.lafit@azerttyu.net a écrit :

S'lt
  

Autant pour un Wiki bac à sable, je peux comprendre, autant pour la doc
d'un outil complexe comme SPIP, s'inscrire c'est le minimum
      

La plupart des sites utilisant un wiki imposent en effet de s'inscrire.
    
Sauf que la documentation par inscription n'a pas fait ses preuves.
C'est pourquoi j'aimerai qu'on essaye un autre mode, pour le moment
celui du wiki ouvert.

Et je pense que moins d'un mois n'est pas assez pour dire si cette
solution est bonne ou mauvaise.

A mon avis il faut au moins attendre jusqu'à cet été pour voir ce que
donne cette expérimentation.
Bien sur si on a une grosse galère avant faudra arrêter immédiatement
:slight_smile: Et oui ceux qui auront dit que c'était une mauvaise idée pourront
dire alors "On vous l'avez dit !!!"

Pour ma par doc.spip.org, en plus d'être à terme le site de
documentation technique, est un support pour expérimenter des modes de
documentation qu'on ne peux se permettre sur d'autres sites à plus
grosses audiences tel que spip.net ou contrib.

Km
  

Gilles Vincent a écrit :

[...]

Je suis aussi pour laisser ouvert à condition qu'on
puisse
- facilement retrouver les anciennes versions depuis
la partie publique
- pouvoir signaler depuis le site un contenu
visiblement vandalisé ou
incorrect => envoi de mail à une liste de
mainteneurs (je veux bien en
faire partie)

idem pour moi: totalement ouvert me semble le mieux
mais l'inscription préalable peut être un moyen terme
jouable.
Si les outils sont en place (flux RSS + mails ?), ça
ne devrait pas trop poser de problème pour qu'on
répare au fur et à mesure à condition qu'il y ait
suffisamment de mainteneurs (je veux bien en faire
partie aussi).

__________________________________________________
Do You Yahoo!?
En finir avec le spam? Yahoo! Mail vous offre la meilleure protection possible contre les messages non sollicités
http://mail.yahoo.fr Yahoo! Mail

Ce qui me "choque" dans ce mode de fonctionnement, c finalement faire le boulot deux fois :
- saisir de la doc
- réparer les méfaits des petits cons

cy_altern a écrit :

Gilles Vincent a écrit :

[...]
  

Je suis aussi pour laisser ouvert à condition qu'on
puisse
- facilement retrouver les anciennes versions depuis
la partie publique
- pouvoir signaler depuis le site un contenu
visiblement vandalisé ou
incorrect => envoi de mail à une liste de
mainteneurs (je veux bien en
faire partie)

idem pour moi: totalement ouvert me semble le mieux
mais l'inscription préalable peut être un moyen terme
jouable.
Si les outils sont en place (flux RSS + mails ?), ça
ne devrait pas trop poser de problème pour qu'on
répare au fur et à mesure à condition qu'il y ait
suffisamment de mainteneurs (je veux bien en faire
partie aussi).

__________________________________________________
Do You Yahoo!?
En finir avec le spam? Yahoo! Mail vous offre la meilleure protection possible contre les messages non sollicités http://mail.yahoo.fr Yahoo! Mail _______________________________________________
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone
  

S'lt

Si tu parles du plugin de
http://zone.spip.org/trac/spip-zone/browser/plugins/stable/pipeline_document_192

Il ne necessite pas de modifier le core de spip, il fait une simple surcharge.
Sa fonction est d'ajouter le pipeline post_edition, sans rien plus.

S'il te manque d'autres pipelines, tu peux utiliser exactement le meme
principe que ce plugin.
Il faudra juste les nommer de façon à ce qu'ils soient chargés en premiers.

Si cela concerne la gestion des docs, tu peux tout à fait complet ce plugin.

Samy RABIH a écrit :

Ce qui me "choque" dans ce mode de fonctionnement, c
finalement faire le
boulot deux fois :
- saisir de la doc
- réparer les méfaits des petits cons

oui mais c'est le prix à payer pour pouvoir garder
l'édition en mode "ouvert" ce qui semble faciliter
grandement l'enrichissement de la doc (qui, amha, en a
bien besoin...). On est un peu dans la problématique
de wikipédia là-dessus...

Alors pour faciliter le repérage des modifications par
les admins, le flux RSS disponible ici:
http://doc.spip.org/?page=backend_modifs liste les
dernières modifs et leur auteur directement dans le
titre des items.

__________________________________________________
Do You Yahoo!?
En finir avec le spam? Yahoo! Mail vous offre la meilleure protection possible contre les messages non sollicités
http://mail.yahoo.fr Yahoo! Mail

2008/4/29 cy_altern <cy_altern@yahoo.fr>:

Samy RABIH a écrit :

> Ce qui me "choque" dans ce mode de fonctionnement, c
> finalement faire le
> boulot deux fois :
> - saisir de la doc
> - réparer les méfaits des petits cons
>
oui mais c'est le prix à payer pour pouvoir garder
l'édition en mode "ouvert" ce qui semble faciliter
grandement l'enrichissement de la doc (qui, amha, en a
bien besoin...). On est un peu dans la problématique
de wikipédia là-dessus...

En fait plus il y a de monde qui passe sur le wiki, mieux il s'auto-régule
(si on peut avoir un historique pour remettre les anciennes versions bien sûr)

Alors pour faciliter le repérage des modifications par
les admins, le flux RSS disponible ici:
http://doc.spip.org/?page=backend_modifs liste les
dernières modifs et leur auteur directement dans le
titre des items.

cool !
C'est dans ma liste de notifs avec les commits de SPIP !

Merci,

.Gilles
---

__________________________________________________
Do You Yahoo!?
En finir avec le spam? Yahoo! Mail vous offre la meilleure protection possible contre les messages non sollicités
http://mail.yahoo.fr Yahoo! Mail
_______________________________________________
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

Matthieu Marcillaud a écrit :

Hello...

Je rencontre un problème, très visible sur doc.spip.org, en utilisant crayons + la balise <code> : au réaffichage des crayons, il y a systématiquement un saut de ligne ajouté après chaque </code>, et quand on revalide le crayon, le saut de ligne est alors enregistré.

Corrigé avec la mise à jour de la svn sur doc.spip.org et la mise à jour de crayons. Le bug était donc déjà corrigé.

--
MM.