[SPIP Zone] Gestion d'un SSO

Salut,
Alors ce serait pas vraiment pour un plugin SPIP ... mais c'est la liste qui s'en rapproche le plus a mon sens.

J'utilise SPIP 192d

Je cherche a faire un SSO a partir d'une application Portaneo ( www.portaneo.com une appli qui fait une page a la Igoogle/ netvibes ... ).
En terme de process, je me connecte a portaneo et si je suis connecté alors ca me connecte automatiquement a SPIP...
un SSO quoi.

Je me pose quelques questions sur les prérequis pour être considéré comme connecté dans SPIP.
Si je comprend bien, il faut :
- un fichier php dans tmp/sessions/ session_idauteur_xxxx.php ou xxxx est un md5 aléatoire (inc/session)
- un cookie contenant ce xxxx sous le nom spip_session

Les prérequis pour considérer que l'on reste connecté:
que le fichier de session existe ... sinon on relance le process de connection

Une fois que j'aurais fini le truc je m'occuperai de remplir un peu doc.spip.org a ce sujet car c'est assez vide ...
Merci par avance

Le 1 oct. 08 à 17:21, Yoann Nogues a écrit :

Alors ce serait pas vraiment pour un plugin SPIP ... mais c'est la liste qui s'en rapproche le plus a mon sens.
J'utilise SPIP 192d

Je cherche a faire un SSO a partir d'une application Portaneo ( www.portaneo.com une appli qui fait une page a la Igoogle/ netvibes ... ).
En terme de process, je me connecte a portaneo et si je suis connecté alors ca me connecte automatiquement a SPIP...
un SSO quoi.

Je n'ai pas de réponse très précise à ta question particulière, mais si Portaneo peut utiliser le SSO libre CAS, c'est bon, un plugin existant aussi pour SPIP.

-Nicolas

--
Nicolas HOIZEY

Yoann Nogues a écrit :

Je me pose quelques questions sur les prérequis pour être considéré comme connecté dans SPIP.
Si je comprend bien, il faut :
- un fichier php dans tmp/sessions/ session_idauteur_xxxx.php ou xxxx est un md5 aléatoire (inc/session)
- un cookie contenant ce xxxx sous le nom spip_session

oui, si tu génères ca, normalement, tu seras sans doute considéré comme connecté (quoi qu'il faudrait mettre à jour la date de dernière connexion en base aussi pour etre complet).
mais j'appelle pas ca du SSO si il faut aller bidouiller Spip depuis l'autre application et que la contrainte, c'est que ca soit sur le meme domaine (pour pouvoir poser le cookie...).
:slight_smile:

Stephane a écrit :

Yoann Nogues a écrit :

Je me pose quelques questions sur les prérequis pour être considéré comme connecté dans SPIP.
Si je comprend bien, il faut :
- un fichier php dans tmp/sessions/ session_idauteur_xxxx.php ou xxxx est un md5 aléatoire (inc/session)
- un cookie contenant ce xxxx sous le nom spip_session

oui, si tu génères ca, normalement, tu seras sans doute considéré comme connecté (quoi qu'il faudrait mettre à jour la date de dernière connexion en base aussi pour etre complet).
mais j'appelle pas ca du SSO si il faut aller bidouiller Spip depuis l'autre application et que la contrainte, c'est que ca soit sur le meme domaine (pour pouvoir poser le cookie...).
:slight_smile:

Ben c'est pas du vrai SSO et ca me fait pas particulièrement de faire de cette façon mais j'ai pas réussi encore a faire marcher SSO CAS.
Portaneo gére des connection ldap mais pas de SSO CAS.
Je vais creuser encore ... (il faut aussi que j'interface ca avec roundcube :p) peut-être un plugin roundcube a venir :slight_smile: si j'arrive a faire ca de manière "générique"...

Stephane a écrit :

Yoann Nogues a écrit :

Je me pose quelques questions sur les prérequis pour être considéré comme connecté dans SPIP.
Si je comprend bien, il faut :
- un fichier php dans tmp/sessions/ session_idauteur_xxxx.php ou xxxx est un md5 aléatoire (inc/session)
- un cookie contenant ce xxxx sous le nom spip_session

oui, si tu génères ca, normalement, tu seras sans doute considéré comme connecté (quoi qu'il faudrait mettre à jour la date de dernière connexion en base aussi pour etre complet).
mais j'appelle pas ca du SSO si il faut aller bidouiller Spip depuis l'autre application et que la contrainte, c'est que ca soit sur le meme domaine (pour pouvoir poser le cookie...).
:slight_smile:

Ben en fait dans l'idée c'est plutot de générer un lien dans l'appli portaneo qui va te connecter directement et faire un redirect vers une page de l'espace privé...
L'idée c'est dans portaneo quand tu es connecté ca crée un hash dans la table spip auteur. Ce script posséde ce hash en paramétre va chercher l'utilisateur possédant ce hash , connecte l'utilisateur automatiquement, et le redirige vers la page de l'espace privé...
Donc c'est effectivement pas un vrai SSO :slight_smile:
Mais bon l'idéal c'est bien sur un vrai SSO ...
Ceci dit j'ai un peu creusé et avec CAS il faut absolument gérer les utilisateurs avec ldap ? (apparement oui d'après ce que j'ai lu )
Si c'est le cas je galére avec la config de ldap ( release 2 ovh ) ...

Bref le système d'identification de SPIP est ... on ne peux plus sécurisé (pour pas dire complexe :slight_smile: ) !!!
Je creuse encore la...

Yoann Nogues a écrit :

Stephane a écrit :

Yoann Nogues a écrit :

Je me pose quelques questions sur les prérequis pour être considéré comme connecté dans SPIP.
Si je comprend bien, il faut :
- un fichier php dans tmp/sessions/ session_idauteur_xxxx.php ou xxxx est un md5 aléatoire (inc/session)
- un cookie contenant ce xxxx sous le nom spip_session

oui, si tu génères ca, normalement, tu seras sans doute considéré comme connecté (quoi qu'il faudrait mettre à jour la date de dernière connexion en base aussi pour etre complet).
mais j'appelle pas ca du SSO si il faut aller bidouiller Spip depuis l'autre application et que la contrainte, c'est que ca soit sur le meme domaine (pour pouvoir poser le cookie...).
:slight_smile:

Ben en fait dans l'idée c'est plutot de générer un lien dans l'appli portaneo qui va te connecter directement et faire un redirect vers une page de l'espace privé...
L'idée c'est dans portaneo quand tu es connecté ca crée un hash dans la table spip auteur.
Ce script posséde ce hash en paramétre va chercher l'utilisateur possédant ce hash , connecte l'utilisateur automatiquement, et le redirige vers la page de l'espace privé...
Donc c'est effectivement pas un vrai SSO :slight_smile:

ben dans ce cas, pas besoin de faireun cookie ou un session...

ce que tu veux, in fine, c'est qu'en cliquant un lien, le gars soit authentifié dans spip, c'est donc plutot coté spip une authentification externe
en gros tu balances à spip un couple login / password qu'il va aller verifier dans ta base (challenge md5 comme spip, c'est le mieux)

Mais bon l'idéal c'est bien sur un vrai SSO ...
Ceci dit j'ai un peu creusé et avec CAS il faut absolument gérer les utilisateurs avec ldap ? (apparement oui d'après ce que j'ai lu )
Si c'est le cas je galére avec la config de ldap ( release 2 ovh ) ...

Bref le système d'identification de SPIP est ... on ne peux plus sécurisé (pour pas dire complexe :slight_smile: ) !!!

mais non, regarde le plugin d'authentification externe, il gere l'authentification sur un spip externe
c'est amha le plus proche de ton besoin.
reste à implémenter dans ton appli un mecanisme equivalent, après tout depend du niveau de secu souhaité

sinon, tu peux aussi stocker le couple login / password dans ton appli et aller chercher le hash dans spip pour lui balancer login/ password encrypté dans l'url

@++.

Stephane a écrit :

Yoann Nogues a écrit :

Stephane a écrit :

Yoann Nogues a écrit :

Je me pose quelques questions sur les prérequis pour être considéré comme connecté dans SPIP.
Si je comprend bien, il faut :
- un fichier php dans tmp/sessions/ session_idauteur_xxxx.php ou xxxx est un md5 aléatoire (inc/session)
- un cookie contenant ce xxxx sous le nom spip_session

oui, si tu génères ca, normalement, tu seras sans doute considéré comme connecté (quoi qu'il faudrait mettre à jour la date de dernière connexion en base aussi pour etre complet).
mais j'appelle pas ca du SSO si il faut aller bidouiller Spip depuis l'autre application et que la contrainte, c'est que ca soit sur le meme domaine (pour pouvoir poser le cookie...).
:slight_smile:

Ben en fait dans l'idée c'est plutot de générer un lien dans l'appli portaneo qui va te connecter directement et faire un redirect vers une page de l'espace privé...
L'idée c'est dans portaneo quand tu es connecté ca crée un hash dans la table spip auteur.
Ce script posséde ce hash en paramétre va chercher l'utilisateur possédant ce hash , connecte l'utilisateur automatiquement, et le redirige vers la page de l'espace privé...
Donc c'est effectivement pas un vrai SSO :slight_smile:

ben dans ce cas, pas besoin de faireun cookie ou un session...

ce que tu veux, in fine, c'est qu'en cliquant un lien, le gars soit authentifié dans spip, c'est donc plutot coté spip une authentification externe
en gros tu balances à spip un couple login / password qu'il va aller verifier dans ta base (challenge md5 comme spip, c'est le mieux)

Bon j'ai avancé a ce sujet :
en fait j'ai fait quelques modifs dans inc/auth.php ligne 130 a peu près pour aller chercher l'utilisateur sur le hash que j'ai insérer dans la table et pas sur le couple login / password
et aussi dans la même logique dans action/cookie ... mais bon pas vu encore l'utilité ... je vais continuer a creuser

J'arrive donc avec un lien simple a me connecter a l'interface privé
http://mon.site.tld/ecrire/?exec=naviguer&hash=XXXXXXXXXXXXXXXXXXX

Bon si je gére ce Hash correctement ca devrait être suffisament sécurisé( je pense, dites moi si je me trompe ).
je pense a ne pas le garder suffisament longtemps et a ne le générer que l'orsque je suis "sur" que l'utilisateur est bien connecté sur l'autre appli ...

il ne me reste plus qu'a voir ce que ca donne coté public...

Merci pour vos réponses.
J'écrirai un truc sur contrib et sur la doc ...

S'lt

Ce que tu fais m'interesse pas mal, je suis dans un problématique
assez proche. J'ai une interface d'administration globale developpée
avec jelix et pour un cas particulier on doit utiliser un SPIP.
Pour le moment ce que je fais c'est un iframe qui charge le spip.

j'utilise l'authentificaiton http avec
http://user:pass@spipserveur/?url=ecrire_exec_espace_privé&essai_auth_http=oui

Mais bon c'est pas top.

cam.lafit@azerttyu.net a écrit :

S'lt

Ce que tu fais m'interesse pas mal, je suis dans un problématique
assez proche. J'ai une interface d'administration globale developpée
avec jelix et pour un cas particulier on doit utiliser un SPIP.
Pour le moment ce que je fais c'est un iframe qui charge le spip.

j'utilise l'authentificaiton http avec
http://user:pass@spipserveur/?url=ecrire_exec_espace_privé&essai\_auth\_http=oui

Mais bon c'est pas top.
  

Ok tu as capter ce que j'ai pu faire au niveau code ?
je sais pas trop si c'est pluginisable en l'état mais ce serait bien de pouvoir brancher n'importe quel type d'authentification sur SPIP...

de toute façon je continue de creuser... la j'en suis a j'ai un lien qui me connecte...
si tu veux que je te passe les codes sources, pas de soucis j'essaie de te faire ca sur le week end ( de toute façon je vais essayer de finir ca ce week end...)

a+

---
Antivirus avast! : message Sortant sain.
Base de donnees virale (VPS) : 081003-0, 03/10/2008
Analyse le : 03/10/2008 22:18:33
avast! - copyright (c) 1988-2008 ALWIL Software.

Yoann Nogues (Zerax) a écrit :

cam.lafit@azerttyu.net a écrit :

S'lt

Ce que tu fais m'interesse pas mal, je suis dans un problématique
assez proche. J'ai une interface d'administration globale developpée
avec jelix et pour un cas particulier on doit utiliser un SPIP.
Pour le moment ce que je fais c'est un iframe qui charge le spip.

j'utilise l'authentificaiton http avec
http://user:pass@spipserveur/?url=ecrire_exec_espace_privé&essai\_auth\_http=oui

Mais bon c'est pas top.
  

Ok tu as capter ce que j'ai pu faire au niveau code ?
je sais pas trop si c'est pluginisable en l'état mais ce serait bien de pouvoir brancher n'importe quel type d'authentification sur SPIP...

*il y a *un mécanisme dans spip, utilisé pour l'authentification ldap par exemple, permettant de faire d'autres types d'authentification.
mais pour ca, il faut plutot viser spip.php?action=cookie&url=xxxxx (il y a peut etre un truc du genre essai_login=oui à passer mais pas sur) &hash=zzzzzzzz

@++

Stephane a écrit :

Yoann Nogues (Zerax) a écrit :

cam.lafit@azerttyu.net a écrit :

S'lt

Ce que tu fais m'interesse pas mal, je suis dans un problématique
assez proche. J'ai une interface d'administration globale developpée
avec jelix et pour un cas particulier on doit utiliser un SPIP.
Pour le moment ce que je fais c'est un iframe qui charge le spip.

j'utilise l'authentificaiton http avec
http://user:pass@spipserveur/?url=ecrire_exec_espace_privé&essai\_auth\_http=oui

Mais bon c'est pas top.
  

Ok tu as capter ce que j'ai pu faire au niveau code ?
je sais pas trop si c'est pluginisable en l'état mais ce serait bien de pouvoir brancher n'importe quel type d'authentification sur SPIP...

*il y a *un mécanisme dans spip, utilisé pour l'authentification ldap par exemple, permettant de faire d'autres types d'authentification.
mais pour ca, il faut plutot viser spip.php?action=cookie&url=xxxxx (il y a peut etre un truc du genre essai_login=oui à passer mais pas sur) &hash=zzzzzzzz

Salut,
d'après ce que j'ai pu voir dans le code, ce "mécanisme" se retrouve aussi dans ecrire/index.php par l'appel du fichier auth_spip et auth_ldap et leur fonctions associées.

J'ai donc rajouter un inc/auth_sso.php avec la fonction associé qui va récupérer le hash ( avec _request ) et qui va retourner comme le font auth_ldap et auth_spip un tableau $row_auteur contenant certaines infos sur l'auteur.
Je peux donc apparement appellé n'importe qu'elle page de l'espace privée, avec le hash , et ca fonctionne je suis connecté :slight_smile:

En fait je n'appelle pas directement une page de l'espace privée mais une page de mon appli, qui va écrire dans spip_auteurs le hash et je transmet de hash (par un header).
Une fois que j'ai "identifié" l'auteur je supprime ce hash ( je supprime ce hash sinon toutes les 5 minutes ).

J'ai encore 2 points a résoudre :
Par contre j'ai "besoin" d'être considéré comme connecté mais sur l'espace public ... et la ca me parait plus "complexe" ...
Je pense faire le même fonctionnement que dans l'espace privé (connection auto sur le hash) et rajouter le "cookie de correspondance".
Par contre je ne vois pas d'autres solutions que de faire ca en php directement au début des fichiers de squelettes... mais je suis persuadé que l'on peut faire autrement ( en mieux ).

Ensuite, si je me connecte au démarrage de "mon" appli a SPIP, est-ce que je peux considéré que si je charge une page de spip toutes les 5 minutes ( un flus RSS en l'occurence, donc espace public ), je resterai connecté ?

La seconde réponse pourrait répondre a la première en fait :stuck_out_tongue:

Merci de vos retours :slight_smile:

Salut,
Sans problèmes… elles seront publiées

Je vous tiens au courant
a+

Valérian Gautron a écrit :

Bonjour,

Ayant une problématique similaire, je serais très intéressé par les devs que vous êtes en train de faire.
Est-il possible de m’envoyer une copie des modifs de spip pour cette fonctionnalité ?

Merci,
Valérian

----- Original Message -----
From: Yoann Nogues
To: Stephane
Cc: spip zone
Sent: Tuesday, October 07, 2008 11:22 AM
Subject: Re: [SPIP Zone] Gestion d’un SSO : LDAP obligatoire pour CAS ?

Stephane a écrit :

Yoann Nogues (Zerax) a écrit :

cam.lafit@azerttyu.net a écrit :

S’lt

Ce que tu fais m’interesse pas mal, je suis dans un problématique
assez proche. J’ai une interface d’administration globale developpée
avec jelix et pour un cas particulier on doit utiliser un SPIP.
Pour le moment ce que je fais c’est un iframe qui charge le spip.

j’utilise l’authentificaiton http avec
http://user:pass@spipserveur/?url=ecrire_exec_espace_privé&essai_auth_http=oui

Mais bon c’est pas top.

Ok tu as capter ce que j’ai pu faire au niveau code ?
je sais pas trop si c’est pluginisable en l’état mais ce serait bien
de pouvoir brancher n’importe quel type d’authentification sur SPIP…

*il y a *un mécanisme dans spip, utilisé pour l’authentification ldap
par exemple, permettant de faire d’autres types d’authentification.
mais pour ca, il faut plutot viser spip.php?action=cookie&url=xxxxx
(il y a peut etre un truc du genre essai_login=oui à passer mais pas
sur) &hash=zzzzzzzz
Salut,
d’après ce que j’ai pu voir dans le code, ce « mécanisme » se retrouve
aussi dans ecrire/index.php par l’appel du fichier auth_spip et
auth_ldap et leur fonctions associées.

J’ai donc rajouter un inc/auth_sso.php avec la fonction associé qui va
récupérer le hash ( avec _request ) et qui va retourner comme le font
auth_ldap et auth_spip un tableau $row_auteur contenant certaines infos
sur l’auteur.
Je peux donc apparement appellé n’importe qu’elle page de l’espace
privée, avec le hash , et ca fonctionne je suis connecté :slight_smile:

En fait je n’appelle pas directement une page de l’espace privée mais
une page de mon appli, qui va écrire dans spip_auteurs le hash et je
transmet de hash (par un header).
Une fois que j’ai « identifié » l’auteur je supprime ce hash ( je supprime
ce hash sinon toutes les 5 minutes ).

J’ai encore 2 points a résoudre :
Par contre j’ai « besoin » d’être considéré comme connecté mais sur
l’espace public … et la ca me parait plus « complexe » …
Je pense faire le même fonctionnement que dans l’espace privé
(connection auto sur le hash) et rajouter le « cookie de correspondance ».
Par contre je ne vois pas d’autres solutions que de faire ca en php
directement au début des fichiers de squelettes… mais je suis persuadé
que l’on peut faire autrement ( en mieux ).

Ensuite, si je me connecte au démarrage de « mon » appli a SPIP, est-ce
que je peux considéré que si je charge une page de spip toutes les 5
minutes ( un flus RSS en l’occurence, donc espace public ), je resterai
connecté ?

La seconde réponse pourrait répondre a la première en fait :stuck_out_tongue:

Merci de vos retours :slight_smile:


spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

Yoann Nogues a écrit :

d'après ce que j'ai pu voir dans le code, ce "mécanisme" se retrouve aussi dans ecrire/index.php par l'appel du fichier auth_spip et auth_ldap et leur fonctions associées.

J'ai donc rajouter un inc/auth_sso.php avec la fonction associé qui va récupérer le hash ( avec _request ) et qui va retourner comme le font auth_ldap et auth_spip un tableau $row_auteur contenant certaines infos sur l'auteur.

oui, c'est ca.

Je peux donc apparement appellé n'importe qu'elle page de l'espace privée, avec le hash , et ca fonctionne je suis connecté :slight_smile:

mais tu appelles bien action=cookie&url=xxx ?

En fait je n'appelle pas directement une page de l'espace privée mais une page de mon appli, qui va écrire dans spip_auteurs le hash et je transmet de hash (par un header).
Une fois que j'ai "identifié" l'auteur je supprime ce hash ( je supprime ce hash sinon toutes les 5 minutes ).

ticket volatile, c'est le mieux en effet.

J'ai encore 2 points a résoudre :
Par contre j'ai "besoin" d'être considéré comme connecté mais sur l'espace public ... et la ca me parait plus "complexe" ...

ben la c'est plus une question de cache, sinon, si tu passes par l'authentification, la date de derniere connexion se met à jour je pense

Je pense faire le même fonctionnement que dans l'espace privé (connection auto sur le hash) et rajouter le "cookie de correspondance".
Par contre je ne vois pas d'autres solutions que de faire ca en php directement au début des fichiers de squelettes... mais je suis persuadé que l'on peut faire autrement ( en mieux ).

un <INCLURE> avec un #CACHE{0} ou plutot #CACHE{5} (mise à jour toutes les 5 secondes, ca suffit pour ce genre d'info je pense)
regarde dans spipBB, il doit y avoir la boucle qui fait ca (=> il y a actuellement X membres connectés)

Ensuite, si je me connecte au démarrage de "mon" appli a SPIP, est-ce que je peux considéré que si je charge une page de spip toutes les 5 minutes ( un flus RSS en l'occurence, donc espace public ), je resterai connecté ?

?
pas compris la question.
quand tu te connectes, tu as le cookie, il est valable tant que le navigateur n'est pas fermé.

@++

Stephane a écrit :

Yoann Nogues a écrit :
[...]

Je pense faire le même fonctionnement que dans l'espace privé (connection auto sur le hash) et rajouter le "cookie de correspondance".
Par contre je ne vois pas d'autres solutions que de faire ca en php directement au début des fichiers de squelettes... mais je suis persuadé que l'on peut faire autrement ( en mieux ).

un <INCLURE> avec un #CACHE{0} ou plutot #CACHE{5} (mise à jour toutes les 5 secondes, ca suffit pour ce genre d'info je pense)
regarde dans spipBB, il doit y avoir la boucle qui fait ca (=> il y a actuellement X membres connectés)

Hummmm ça eu fonctionné mais ça ne fonctionne plus. Il y a bien une valeur affichée mais elle n'est pas correcte. C'est un sujet sur lequel je dois re-travailler. Mais j'ai vu qu'un plugin qui s'occupait de cela était en train de voir le jour... (voir sur la zone)... donc ?

La valeur affichée l'est pas une balise qui est censée faire un calcul sur la base de données... c'est moyen comme système...

--chryjs

Stephane a écrit :

Yoann Nogues a écrit :

d'après ce que j'ai pu voir dans le code, ce "mécanisme" se retrouve aussi dans ecrire/index.php par l'appel du fichier auth_spip et auth_ldap et leur fonctions associées.

J'ai donc rajouter un inc/auth_sso.php avec la fonction associé qui va récupérer le hash ( avec _request ) et qui va retourner comme le font auth_ldap et auth_spip un tableau $row_auteur contenant certaines infos sur l'auteur.

oui, c'est ca.

Je peux donc apparement appellé n'importe qu'elle page de l'espace privée, avec le hash , et ca fonctionne je suis connecté :slight_smile:

mais tu appelles bien action=cookie&url=xxx ?

en fait non ... mais j'ai compris pourquoi et c'est bien une erreur de pas faire comme ca: je vais donc appeller cette URL

En fait je n'appelle pas directement une page de l'espace privée mais une page de mon appli, qui va écrire dans spip_auteurs le hash et je transmet de hash (par un header).
Une fois que j'ai "identifié" l'auteur je supprime ce hash ( je supprime ce hash sinon toutes les 5 minutes ).

ticket volatile, c'est le mieux en effet.

C'est ca :slight_smile:

J'ai encore 2 points a résoudre :
Par contre j'ai "besoin" d'être considéré comme connecté mais sur l'espace public ... et la ca me parait plus "complexe" ...

ben la c'est plus une question de cache, sinon, si tu passes par l'authentification, la date de derniere connexion se met à jour je pense

non ce que je voudrais c'est envoyer une url publique + &hash =xxxx et être considéré comme connecté...
Je vais peut-être envisager le fait de dirigé vers action=cookie quand même avec un redirect sur l'espace public

Je pense faire le même fonctionnement que dans l'espace privé (connection auto sur le hash) et rajouter le "cookie de correspondance".
Par contre je ne vois pas d'autres solutions que de faire ca en php directement au début des fichiers de squelettes... mais je suis persuadé que l'on peut faire autrement ( en mieux ).

un <INCLURE> avec un #CACHE{0} ou plutot #CACHE{5} (mise à jour toutes les 5 secondes, ca suffit pour ce genre d'info je pense)
regarde dans spipBB, il doit y avoir la boucle qui fait ca (=> il y a actuellement X membres connectés)

Ce que je voulais dire c'est rapatrier le système de connection dans un squelette ... mais je me rends compte que c'est vraiment pas une bonne solution...

Ensuite, si je me connecte au démarrage de "mon" appli a SPIP, est-ce que je peux considéré que si je charge une page de spip toutes les 5 minutes ( un flus RSS en l'occurence, donc espace public ), je resterai connecté ?

?
pas compris la question.
quand tu te connectes, tu as le cookie, il est valable tant que le navigateur n'est pas fermé.

ca ok :slight_smile:
je vais voir pour reformuler ma question, en creusant mon problème, je serai peut-être plus clair ...

Merci
pour toutes ces infos :slight_smile:

Yoann Nogues a écrit :

ben la c'est plus une question de cache, sinon, si tu passes par l'authentification, la date de derniere connexion se met à jour je pense

non ce que je voudrais c'est envoyer une url publique + &hash =xxxx et être considéré comme connecté...
Je vais peut-être envisager le fait de dirigé vers action=cookie quand même avec un redirect sur l'espace public

pourquoi pas appeler spip?action=cookie&hash=xxxx dans une iframe ou avec un get ajax ?

Stephane a écrit :

Yoann Nogues a écrit :

ben la c'est plus une question de cache, sinon, si tu passes par l'authentification, la date de derniere connexion se met à jour je pense

non ce que je voudrais c'est envoyer une url publique + &hash =xxxx et être considéré comme connecté...
Je vais peut-être envisager le fait de dirigé vers action=cookie quand même avec un redirect sur l'espace public

pourquoi pas appeler spip?action=cookie&hash=xxxx dans une iframe ou avec un get ajax ?

ca fait partie de mes tests le post ajax et ca na pas fonctionner (le cookie ne se déposerait que sur le bon domaine ... j'avoue que j'ai trouvé ca bizarre et que je n'ai pas creusé ) ... mais j'ai pas testé l'iframe par contre ... je vais voir dans ce sens

Yoann Nogues a écrit :

Stephane a écrit :

Yoann Nogues a écrit :

ben la c'est plus une question de cache, sinon, si tu passes par l'authentification, la date de derniere connexion se met à jour je pense

non ce que je voudrais c'est envoyer une url publique + &hash =xxxx et être considéré comme connecté...
Je vais peut-être envisager le fait de dirigé vers action=cookie quand même avec un redirect sur l'espace public

pourquoi pas appeler spip?action=cookie&hash=xxxx dans une iframe ou avec un get ajax ?

ca fait partie de mes tests le post ajax et ca na pas fonctionner (le cookie ne se déposerait que sur le bon domaine ... j'avoue que j'ai trouvé ca bizarre et que je n'ai pas creusé ) ... mais j'ai pas testé l'iframe par contre ... je vais voir dans ce sens

Je pense passé par ce mécanisme :
http://blog.pascal-martin.fr/post/Requete-Ajax-Cross-domain-balise-script

lecture forte intéressante :slight_smile:
a+

Stephane a écrit :

Yoann Nogues a écrit :

ben la c'est plus une question de cache, sinon, si tu passes par l'authentification, la date de derniere connexion se met à jour je pense

non ce que je voudrais c'est envoyer une url publique + &hash =xxxx et être considéré comme connecté...
Je vais peut-être envisager le fait de dirigé vers action=cookie quand même avec un redirect sur l'espace public

pourquoi pas appeler spip?action=cookie&hash=xxxx dans une iframe ou avec un get ajax ?

bon effectivement en appelant spip.php?action=cookie& etc ...
ca marche nettement mieux ...
bon le temps de mettre tout ca au clair (pour moi) et je vous fait un article sur contrib ...

Yoann Nogues a écrit :

bon le temps de mettre tout ca au clair (pour moi) et je vous fait un article sur contrib ...

http://www.spipotoulouse.org/spip.php?article41
l'article est en lien a partir de contrib en attendant qu'il soit publié.