[SPIP Zone] plugin restreindre IMG existe-t-il qq part ?

Existe-t-il un plugin pour restreindre le repertoire IMG?
Par exemple comme sur http://www.spip-contrib.net/Proteger-le-repertoire-IMG?

Sinon j'essaie de m'y lançer!
Merci de vos réponses
++

touti

Non toutati, malheuresement j’ai pas encore trouvé de plugin, mais marcimat la derniere fois m’avait donné une astuce, c’était de mettre un .htaccess contenant Options -Indexes dans le repertoire /IMG…

Mais c’est vrai qu’un plugin serait pratique pour la 1.9.2 parce que dans la 1.9.3 on dit que c’est plus protégé

2008/6/25 toutati <toutati@free.fr>:

Existe-t-il un plugin pour restreindre le repertoire IMG?
Par exemple comme sur http://www.spip-contrib.net/Proteger-le-repertoire-IMG?

Sinon j’essaie de m’y lançer!
Merci de vos réponses
++

touti


spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

Enfin bon, ca reste un cas spécifique, et au pire, chercher dans la documentation a jamais fait de mal...

Yohann Prigent a écrit :

Non toutati, malheuresement j'ai pas encore trouvé de plugin, mais marcimat la derniere fois m'avait donné une astuce, c'était de mettre un .htaccess contenant */Options -Indexes/* dans le repertoire /IMG...

    Mais c'est vrai qu'un plugin serait pratique pour la 1.9.2 parce
    que dans la 1.9.3 on dit que c'est plus protégé

2008/6/25 toutati <toutati@free.fr <mailto:toutati@free.fr>>:

    Existe-t-il un plugin pour restreindre le repertoire IMG?
    Par exemple comme sur
    Protéger le répertoire IMG/ - SPIP-Contrib?

    Sinon j'essaie de m'y lançer!
    Merci de vos réponses
    ++

    touti

    _______________________________________________
    spip-zone@rezo.net <mailto:spip-zone@rezo.net> -
    http://listes.rezo.net/mailman/listinfo/spip-zone

------------------------------------------------------------------------

_______________________________________________
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone
  

Samy RABIH a écrit :

Enfin bon, ca reste un cas spécifique, et au pire, chercher dans la documentation a jamais fait de mal...

Tu pourrais par exemple ne pas utiliser les #URL_DOCUMENT comme lien de ton fichier mais
faire un filtre que tu applique tes #ID_DOCUMENT qui t'envoi vers une page qui elle va vérifier les droits sur le documents.
Par exemple si tu utilise acces restreint

#ID_DOCUMENT|mon_filtre_document

dans mes_fonctions.php

function mon_filtre_document($id_doc){
//voir la syntaxe de générer url ou mettre un lien en dur
//return generer_url()
//ou
return "spip.php?page=gestion_document&id_document=".$id_doc;
}

dait un fichier squelette gestion_document.html dans lequel tu va chercher dans quel objet le document se situe ( article ou rubrique )

<BOUCLE_doc(DOCUMENTS){id_document}>
    <BOUCLE_article(ARTICLES){id_document}>
        le conteneur est un article dont tu as l'autorisation
       affiche le doc
    </BOUCLE_article>
   <BOUCLE_rubrique(RUBRIQUES){id_document}>
        le conteneur est une rubrique dont tu as l'autorisation
       affiche le doc
    </BOUCLE_rubrique>
</BOUCLE_doc>

attention ne mets pas d'espace entre les boucles ( je les ai laissé pour la lisibilité )
comme ca tu peux gérer une partie conditionnelle dans la boucle doc si le document n'est pas accessible ( c'est le cas ou ni la rubrique ni l'article n'est dispo )

A la spip-party de clermont j'en avais discuté déjà avec certains et je ne me souviens plus de ce qu'ils avaient fait ...
mais a priori ce genre de système devrait fonctionner , sans être super sécurisé non plus ...

car si une personne qui accés au doc envoi le lien a quelqu'un qui n'a pas accés au doc ... alors cette seconde personne peut le voir ...
mais rien n'empéche non plus la personne de l'envoyer par mail... donc c'est un moindre mal on dira
même si ce n'est pas une solution satisfaisante

tu pourrais sinon dans la partie "affiche le doc" mettre du code php, qui va récupérer le contenu du doc, et fonction du doc gére le header, et affiche le contenu du doc... et la le lien du document est masqué.
il faut aussi renommer le nom du doc dans le header sinon tu peux facilement retrouver l'url...

bon tout ca c'est quand même assez technique, et vu que je n'ai jamais testé je ne sais pas si ca marche :slight_smile: mais dans l'idée je pense que oui :slight_smile:
j'espére que ca te sera utile
tiens nous au jus :slight_smile:

Le plugin accès-restreint permet de régler une option du core qui fait
précisément cela.

-- Fil

ah ouais Fil, même dans une 1.9.2d ? ca m’interesserait ! parce que moi en ce moment, c’est bloqué avec le .htaccess, mais si on connait le chemin entier, on peut accéder au document^^

Merci !

2008/6/25 Fil <fil@rezo.net>:

Le plugin accès-restreint permet de régler une option du core qui fait
précisément cela.

– Fil


spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

Yoann NOGUES (zerax) a écrit :

Tu pourrais par exemple ne pas utiliser les #URL_DOCUMENT comme lien de ton fichier mais
faire un filtre que tu applique tes #ID_DOCUMENT qui t'envoi vers une page qui elle va vérifier les droits sur le documents.
Par exemple si tu utilise acces restreint

#ID_DOCUMENT|mon_filtre_document

Ce n'est pas tant l'affichage des pages spip qui me pose problème, mais le fait de préserver les images de certains visiteurs qui iraient les chercher
directement dans leur dossier

mais tu me donnes une idée, je pourrais d'abbord mettre un .htaccess bloquant les dossiers /IMG/ mais aussi /local/cache-vignettes/ et /local/cache-gd2
puis intégrer dans l'affichage un truc du genre <img src="#INCLURE{autoriser_image?image=#ID_DOCUMENT}">
et renvoyer alors une session d'utilisateur autorisé

grumpf, pas évident quand même,
et sont tous allés se baquer sur irc :wink:

Ce n'est pas tant l'affichage des pages spip qui me pose problème, mais le
fait de préserver les images de certains visiteurs qui iraient les chercher
directement dans leur dossier

Hé c'est exactement ce que font les sites porno ! :slight_smile:

-- Fil

Fil a écrit :

Le plugin accès-restreint permet de régler une option du core qui fait
précisément cela.

-- Fil
  

Tu parle de Connexion · GitLab ?

Par rapport a l'utilisation de cette fonctionnalité, il faut aussi donc mettre le htacces sur le répertoire IMG ? ( pour éviter d'avoir des accés http direct aux documents )

et ca suffit ?

quel lien mettre pour un document ? toujorus #URL_DOCUMENT ? ( je n'ai rien vu dans le code a ce niveau )

Fil a écrit :

Le plugin accès-restreint permet de régler une option du core qui fait
précisément cela.

-- Fil

je viens de voir que acces_restreint modifie la config du htaccess , et dis a spip de le gérer...

toutati a écrit :

Yoann NOGUES (zerax) a écrit :

Tu pourrais par exemple ne pas utiliser les #URL_DOCUMENT comme lien de ton fichier mais
faire un filtre que tu applique tes #ID_DOCUMENT qui t'envoi vers une page qui elle va vérifier les droits sur le documents.
Par exemple si tu utilise acces restreint

#ID_DOCUMENT|mon_filtre_document

Ce n'est pas tant l'affichage des pages spip qui me pose problème, mais le fait de préserver les images de certains visiteurs qui iraient les chercher
directement dans leur dossier

mais tu me donnes une idée, je pourrais d'abbord mettre un .htaccess bloquant les dossiers /IMG/ mais aussi /local/cache-vignettes/ et /local/cache-gd2
puis intégrer dans l'affichage un truc du genre <img src="#INCLURE{autoriser_image?image=#ID_DOCUMENT}">
et renvoyer alors une session d'utilisateur autorisé

grumpf, pas évident quand même,
et sont tous allés se baquer sur irc :wink:

Et bien apparement tout est fait dans acces_restreint....

Fil a écrit :

Ce n'est pas tant l'affichage des pages spip qui me pose problème, mais le
fait de préserver les images de certains visiteurs qui iraient les chercher
directement dans leur dossier
    

Hé c'est exactement ce que font les sites porno !   :-)

-- Fil

Un grand connaisseur, je vois :slight_smile:

Par rapport a l'utilisation de cette fonctionnalité, il faut aussi donc
mettre le htacces sur le répertoire IMG ? ( pour éviter d'avoir des accés
http direct aux documents )

c'est censé le gérer aussi

et ca suffit ?

mais attention ça crée juste des urls bizarres pour tes documents ; ça
ne restreint pas l'accès à quelqu'un qui connaîtrait cet URL

quel lien mettre pour un document ? toujorus #URL_DOCUMENT ? ( je n'ai rien
vu dans le code a ce niveau )

oui

-- Fil

Le 25 juin 2008 20:27, Fil <fil@rezo.net> a écrit :

Par rapport a l’utilisation de cette fonctionnalité, il faut aussi donc
mettre le htacces sur le répertoire IMG ? ( pour éviter d’avoir des accés
http direct aux documents )

c’est censé le gérer aussi

et ca suffit ?

mais attention ça crée juste des urls bizarres pour tes documents ; ça
ne restreint pas l’accès à quelqu’un qui connaîtrait cet URL

Pour mettre un accès restreint complet on doit pouvoir envoyer via php le flux http contenant le binaire du document avec les bonnes en tête après vérification des droits;
Avec aucun accès web possible à IMG
En gros tu transformes php en reverse proxy… mais je pense que ça charge gravement la bécane.


Arnaud