-
-
Notifications
You must be signed in to change notification settings - Fork 6
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Neue Action: attach_file
hängt Dateien an, die auf dem Server existieren
#99
base: main
Are you sure you want to change the base?
Conversation
Problemstellung: Welche Verzeichnisse sollen erlaubt sein / wie viel Flexibilität darf einem Entwickler hier gegeben werden? data-Addon-Verzeichnis, cache-Addon-Verzeichnis o.a.? Lösungsmöglichkeiten:
|
Ich geb mal meinen Freitags-Senf dazu: Ich würde den Entwickler nicht zu sehr an die Kandare nehmen. Es lebe die Eigenverantwortung. Soll er/sie/es doch nehmen welchen Pfad sie wollen. Im Mediamanager kann man ja auch jeden beliebigen Pfad angeben. Wichtig ist aus Sicherheitsgründen eigentlich nur, dass man nicht aus dem zugelassenen Verzeichnis ausbrechen kann. Also einen relativen Pfad angibt ( |
Man könnte allerdings etwas machen wie |
Hab mich unklar ausgedrückt. Mein Gedanke war: genau ein Verzeichnis! ohne Unterverzeichnisse! Was möglicherweise wieder zu stark einschränkt. Ich verstehe Dein Problem. :-) |
Mir ist die ganze Aufgabe im Rahmen von FriendsOfREDAXO/warehouse#49 begegnet, wo sich mir die Frage stellt: Sollen solche Dateien dann nicht in Ich denke, bei Als Entwickler sollte man sich darüber im Klaren sein, was die Konsequenz ist, bspw. das YForm-Modul freizugeben und hier Actions reinzuladen, die Dateien offenlegen können. Aber das ist ja mit der PHP-Action eh schon ein offenes Scheunentor. Soweit mein innerer Monolog. Ich denke, jetzt ist mir zumindest klar, was ich tun muss! :) |
No description provided.