Existe-t-il un plugin pour restreindre le repertoire IMG?
Par exemple comme sur http://www.spip-contrib.net/Proteger-le-repertoire-IMG?
Sinon j'essaie de m'y lançer!
Merci de vos réponses
++
touti
Existe-t-il un plugin pour restreindre le repertoire IMG?
Par exemple comme sur http://www.spip-contrib.net/Proteger-le-repertoire-IMG?
Sinon j'essaie de m'y lançer!
Merci de vos réponses
++
touti
Non toutati, malheuresement j’ai pas encore trouvé de plugin, mais marcimat la derniere fois m’avait donné une astuce, c’était de mettre un .htaccess contenant Options -Indexes dans le repertoire /IMG…
Mais c’est vrai qu’un plugin serait pratique pour la 1.9.2 parce que dans la 1.9.3 on dit que c’est plus protégé
2008/6/25 toutati <toutati@free.fr>:
Existe-t-il un plugin pour restreindre le repertoire IMG?
Par exemple comme sur http://www.spip-contrib.net/Proteger-le-repertoire-IMG?Sinon j’essaie de m’y lançer!
Merci de vos réponses
++touti
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone
Enfin bon, ca reste un cas spécifique, et au pire, chercher dans la documentation a jamais fait de mal...
Yohann Prigent a écrit :
Non toutati, malheuresement j'ai pas encore trouvé de plugin, mais marcimat la derniere fois m'avait donné une astuce, c'était de mettre un .htaccess contenant */Options -Indexes/* dans le repertoire /IMG...
Mais c'est vrai qu'un plugin serait pratique pour la 1.9.2 parce
que dans la 1.9.3 on dit que c'est plus protégé2008/6/25 toutati <toutati@free.fr <mailto:toutati@free.fr>>:
Existe-t-il un plugin pour restreindre le repertoire IMG?
Par exemple comme sur
Protéger le répertoire IMG/ - SPIP-Contrib?Sinon j'essaie de m'y lançer!
Merci de vos réponses
++touti
_______________________________________________
spip-zone@rezo.net <mailto:spip-zone@rezo.net> -
http://listes.rezo.net/mailman/listinfo/spip-zone------------------------------------------------------------------------
_______________________________________________
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone
Samy RABIH a écrit :
Enfin bon, ca reste un cas spécifique, et au pire, chercher dans la documentation a jamais fait de mal...
Tu pourrais par exemple ne pas utiliser les #URL_DOCUMENT comme lien de ton fichier mais
faire un filtre que tu applique tes #ID_DOCUMENT qui t'envoi vers une page qui elle va vérifier les droits sur le documents.
Par exemple si tu utilise acces restreint
#ID_DOCUMENT|mon_filtre_document
dans mes_fonctions.php
function mon_filtre_document($id_doc){
//voir la syntaxe de générer url ou mettre un lien en dur
//return generer_url()
//ou
return "spip.php?page=gestion_document&id_document=".$id_doc;
}
dait un fichier squelette gestion_document.html dans lequel tu va chercher dans quel objet le document se situe ( article ou rubrique )
<BOUCLE_doc(DOCUMENTS){id_document}>
<BOUCLE_article(ARTICLES){id_document}>
le conteneur est un article dont tu as l'autorisation
affiche le doc
</BOUCLE_article>
<BOUCLE_rubrique(RUBRIQUES){id_document}>
le conteneur est une rubrique dont tu as l'autorisation
affiche le doc
</BOUCLE_rubrique>
</BOUCLE_doc>
attention ne mets pas d'espace entre les boucles ( je les ai laissé pour la lisibilité )
comme ca tu peux gérer une partie conditionnelle dans la boucle doc si le document n'est pas accessible ( c'est le cas ou ni la rubrique ni l'article n'est dispo )
A la spip-party de clermont j'en avais discuté déjà avec certains et je ne me souviens plus de ce qu'ils avaient fait ...
mais a priori ce genre de système devrait fonctionner , sans être super sécurisé non plus ...
car si une personne qui accés au doc envoi le lien a quelqu'un qui n'a pas accés au doc ... alors cette seconde personne peut le voir ...
mais rien n'empéche non plus la personne de l'envoyer par mail... donc c'est un moindre mal on dira
même si ce n'est pas une solution satisfaisante
tu pourrais sinon dans la partie "affiche le doc" mettre du code php, qui va récupérer le contenu du doc, et fonction du doc gére le header, et affiche le contenu du doc... et la le lien du document est masqué.
il faut aussi renommer le nom du doc dans le header sinon tu peux facilement retrouver l'url...
bon tout ca c'est quand même assez technique, et vu que je n'ai jamais testé je ne sais pas si ca marche
mais dans l'idée je pense que oui ![]()
j'espére que ca te sera utile
tiens nous au jus ![]()
Le plugin accès-restreint permet de régler une option du core qui fait
précisément cela.
-- Fil
ah ouais Fil, même dans une 1.9.2d ? ca m’interesserait ! parce que moi en ce moment, c’est bloqué avec le .htaccess, mais si on connait le chemin entier, on peut accéder au document^^
Merci !
2008/6/25 Fil <fil@rezo.net>:
Le plugin accès-restreint permet de régler une option du core qui fait
précisément cela.– Fil
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone
Yoann NOGUES (zerax) a écrit :
Tu pourrais par exemple ne pas utiliser les #URL_DOCUMENT comme lien de ton fichier mais
faire un filtre que tu applique tes #ID_DOCUMENT qui t'envoi vers une page qui elle va vérifier les droits sur le documents.
Par exemple si tu utilise acces restreint#ID_DOCUMENT|mon_filtre_document
Ce n'est pas tant l'affichage des pages spip qui me pose problème, mais le fait de préserver les images de certains visiteurs qui iraient les chercher
directement dans leur dossier
mais tu me donnes une idée, je pourrais d'abbord mettre un .htaccess bloquant les dossiers /IMG/ mais aussi /local/cache-vignettes/ et /local/cache-gd2
puis intégrer dans l'affichage un truc du genre <img src="#INCLURE{autoriser_image?image=#ID_DOCUMENT}">
et renvoyer alors une session d'utilisateur autorisé
grumpf, pas évident quand même,
et sont tous allés se baquer sur irc ![]()
Ce n'est pas tant l'affichage des pages spip qui me pose problème, mais le
fait de préserver les images de certains visiteurs qui iraient les chercher
directement dans leur dossier
Hé c'est exactement ce que font les sites porno ! ![]()
-- Fil
Fil a écrit :
Le plugin accès-restreint permet de régler une option du core qui fait
précisément cela.-- Fil
Tu parle de Connexion · GitLab ?
Par rapport a l'utilisation de cette fonctionnalité, il faut aussi donc mettre le htacces sur le répertoire IMG ? ( pour éviter d'avoir des accés http direct aux documents )
et ca suffit ?
quel lien mettre pour un document ? toujorus #URL_DOCUMENT ? ( je n'ai rien vu dans le code a ce niveau )
Fil a écrit :
Le plugin accès-restreint permet de régler une option du core qui fait
précisément cela.-- Fil
je viens de voir que acces_restreint modifie la config du htaccess , et dis a spip de le gérer...
toutati a écrit :
Yoann NOGUES (zerax) a écrit :
Tu pourrais par exemple ne pas utiliser les #URL_DOCUMENT comme lien de ton fichier mais
faire un filtre que tu applique tes #ID_DOCUMENT qui t'envoi vers une page qui elle va vérifier les droits sur le documents.
Par exemple si tu utilise acces restreint#ID_DOCUMENT|mon_filtre_document
Ce n'est pas tant l'affichage des pages spip qui me pose problème, mais le fait de préserver les images de certains visiteurs qui iraient les chercher
directement dans leur dossiermais tu me donnes une idée, je pourrais d'abbord mettre un .htaccess bloquant les dossiers /IMG/ mais aussi /local/cache-vignettes/ et /local/cache-gd2
puis intégrer dans l'affichage un truc du genre <img src="#INCLURE{autoriser_image?image=#ID_DOCUMENT}">
et renvoyer alors une session d'utilisateur autoriségrumpf, pas évident quand même,
et sont tous allés se baquer sur irc
Et bien apparement tout est fait dans acces_restreint....
Fil a écrit :
Ce n'est pas tant l'affichage des pages spip qui me pose problème, mais le fait de préserver les images de certains visiteurs qui iraient les chercher directement dans leur dossierHé c'est exactement ce que font les sites porno ! :-) -- Fil
Un grand connaisseur, je vois ![]()
Par rapport a l'utilisation de cette fonctionnalité, il faut aussi donc
mettre le htacces sur le répertoire IMG ? ( pour éviter d'avoir des accés
http direct aux documents )
c'est censé le gérer aussi
et ca suffit ?
mais attention ça crée juste des urls bizarres pour tes documents ; ça
ne restreint pas l'accès à quelqu'un qui connaîtrait cet URL
quel lien mettre pour un document ? toujorus #URL_DOCUMENT ? ( je n'ai rien
vu dans le code a ce niveau )
oui
-- Fil
Le 25 juin 2008 20:27, Fil <fil@rezo.net> a écrit :
Par rapport a l’utilisation de cette fonctionnalité, il faut aussi donc
mettre le htacces sur le répertoire IMG ? ( pour éviter d’avoir des accés
http direct aux documents )c’est censé le gérer aussi
et ca suffit ?
mais attention ça crée juste des urls bizarres pour tes documents ; ça
ne restreint pas l’accès à quelqu’un qui connaîtrait cet URL
Pour mettre un accès restreint complet on doit pouvoir envoyer via php le flux http contenant le binaire du document avec les bonnes en tête après vérification des droits;
Avec aucun accès web possible à IMG
En gros tu transformes php en reverse proxy… mais je pense que ça charge gravement la bécane.
Arnaud