Sujet : Re: usage de cancel-clock
De : franck (at) *nospam* email.invalid (Franck)
Groupes : fr.comp.usenet.serveursDate : 10. Sep 2022, 08:03:37
Autres entêtes
Organisation : Aioe.org NNTP Server
Message-ID : <tfhcsa$9sg$1@gioia.aioe.org>
References : 1 2 3 4 5 6 7 8 9
User-Agent : Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:102.0) Gecko/20100101 Thunderbird/102.2.2
Le 10/09/2022 à 08:38, Marc SCHAEFER a écrit :
En fait, je crois que c'est Frank qui a fait l'explication la plus
complète. Typiquement, dans mon serveur, je ne différencie pas la clé de
suppression admin de celle de suppression de l'utilisateur.
Ne pas faire de différence est contraire à la RFC qui stipule :
If the poster or posting agent doesn't add a Cancel-Lock header field
to a proto-article, then an injecting agent (or moderator) MAY add
one, including one or more <c-lock> elements.
If multiple <c-lock> elements are added to the Cancel-Lock header
field by a single agent, each <c-lock> element MUST use a unique
key "K" to improve security.
C'est le MUST qui l'impose!
Dans le cas d'un post, le serveur va ajouter plusieurs CLock (User/Admin, généralement en SHA1 et SHA256) donc 4 CL.
Il faut donc différencier le secret admin et le secret utilisateur.