Aller au contenu principal

Sync-in 2.5 - Favoris

· 8 minutes de lecture

Sync-in 2.5 introduit les Favoris, simplifie la sélection de fichiers et regroupe les fichiers et commentaires récents dans une vue Récents unifiée. Cette version apporte également de nombreux correctifs de sécurité.

Favoris et gestion de la sélection

✨ Nouveautés

  • Favoris
    Les fichiers de l’espace personnel, des espaces collaboratifs et des partages peuvent désormais être ajoutés aux favoris, puis retrouvés dans une vue dédiée. Celle-ci propose des filtres, des options de tri, des informations sur leur emplacement et un affichage en liste ou en galerie.

  • Gestion de la sélection
    Le mode de sélection s’active désormais d’un simple clic sur l’icône d’un fichier ou d’un dossier. Le nouveau panneau Sélection récapitule les éléments sélectionnés, en calcule la taille totale (contenu des dossiers compris) et donne directement accès aux actions disponibles.

  • Activité récente unifiée
    Les fichiers et commentaires récents sont désormais réunis dans une même chronologie, organisée par période et filtrable par type d’activité.

  • Amélioration des copies, déplacements et envois
    Le volet de copie et de déplacement a été repensé pour faciliter la navigation entre les espaces. En cas de conflit, les fichiers concernés peuvent désormais être ignorés lors d’une copie, d’un déplacement ou d’un envoi.

  • Résultats de recherche en texte intégral améliorés
    Les termes composés, comme les dates, les adresses e-mail ou les noms comportant un trait d’union, sont désormais mieux pris en charge. Les opérateurs invalides placés en fin de requête sont normalisés. Le surlignage des extraits de résultats est également plus précis pour les caractères accentués et les autres caractères Unicode, ainsi que pour les recherches par préfixe.

  • Destination automatique à la première connexion
    Lors de leur première connexion, les utilisateurs sont automatiquement redirigés vers le premier emplacement de fichiers auquel ils ont accès : leur espace personnel, un espace collaboratif ou un partage.

  • Interface et accessibilité améliorées
    L’interface a été harmonisée afin d’offrir une expérience plus cohérente et accessible, sur ordinateur comme sur mobile. Les fils d’Ariane et les emplacements de fichiers utilisent désormais les noms configurés des espaces et des partages. Les volets de fichiers, les commandes permettant de basculer entre les vues liste et galerie, les menus contextuels et les destinations de copie ou de déplacement ont également été clarifiés. Enfin, la navigation dans les espaces reste accessible pendant une recherche.

⚠️ Ruptures de compatibilité mineures

  • Adresse e-mail OIDC vérifiée requise par défaut
    auth.oidc.security.requireVerifiedEmail vaut désormais true par défaut. Le fournisseur OIDC doit renvoyer email_verified: true ; à défaut, la connexion et la synchronisation du profil sont refusées. Si le fournisseur ne peut pas fournir une valeur fiable pour cet attribut, l’administrateur doit explicitement définir cette option à false, après avoir évalué les risques liés à l’association des comptes.

  • Authentification WebDAV lorsque la 2FA est activée
    Le mot de passe principal du compte n’est plus accepté pour les connexions WebDAV des utilisateurs ayant activé la 2FA Sync-in. Un mot de passe d’application dédié à WebDAV doit être généré depuis les paramètres de sécurité du compte.

  • Secrets de déploiement obligatoires
    Les modèles de configuration de Sync-in ne fournissent plus de valeurs par défaut pour les secrets JWT ou ceux des éditeurs en ligne. Les secrets utilisés pour les jetons d’accès et de rafraîchissement, ainsi que ceux de chaque éditeur activé, doivent être définis avant le démarrage du serveur.

🐞 Corrections

  • Fichiers temporaires associés à leur destination
    Les fichiers de staging ne sont plus créés dans l’espace personnel de l’utilisateur. Ils sont désormais placés directement dans le répertoire temporaire rattaché à la destination de l’opération, qu’il s’agisse de l’espace personnel, d’un espace, d’une racine ancrée ou d’un partage. Leur taille est ainsi comptabilisée dans le quota de cette destination.

  • Mise à jour des métadonnées après édition
    Les métadonnées des fichiers sont mises à jour à la fin d’une session d’édition. Les indicateurs précisant leur contexte (partage, espace, espace personnel ou collaboration) s’affichent également de manière plus cohérente.

  • Taille maximale appliquée à tous les flux d’écriture
    La limite maxUploadSize s’applique désormais de manière uniforme à tous les flux d’écriture : envois HTTP ou WebDAV, synchronisation, téléchargements depuis une source distante et callbacks d’éditeurs. Ainsi, aucun fichier reçu ne peut dépasser la taille maximale configurée.

  • Gestion des mots de passe et de la 2FA depuis une session OIDC
    Les utilisateurs authentifiés via OIDC peuvent désormais définir leur mot de passe local, gérer leurs mots de passe d’application et activer, réinitialiser ou désactiver la 2FA Sync-in depuis leur profil.

  • Vérification SSL des éditeurs en ligne
    Sync-in vérifie désormais correctement les certificats SSL des serveurs OnlyOffice et Euro-Office lorsque l’option verifySSL est activée.

🛡️ Sécurité

  • Association OIDC fondée sur une identité vérifiée
    Correction de la vulnérabilité GHSA-v745-9jvf-pj46.

    Les comptes OIDC sont désormais liés au moyen du claim sub validé du jeton d’identité (ID token). Un changement d’adresse e-mail chez le fournisseur d’identité ne rompt plus une association existante. Un mécanisme de compatibilité reste disponible pour les anciens comptes qui n’ont pas encore été liés.

  • Callbacks OnlyOffice plus sûrs
    Correction de la vulnérabilité GHSA-4rg7-mqpm-cgf2.

    Seuls les chemins de fichiers temporaires générés par le serveur sont désormais acceptés. Les paramètres de nom de fichier ou de somme de contrôle transmis par un callback ne peuvent donc plus pointer en dehors du répertoire temporaire.

  • Vignettes SVG isolées
    Correction de la vulnérabilité GHSA-g732-49pc-5rh3.

    Une vignette SVG ne peut plus charger de fichiers référencés depuis le répertoire de l’image envoyée.

  • Contrôle des quotas WebDAV pendant les transferts
    Correction de la vulnérabilité GHSA-fgr8-f8r9-qh38.

    La taille des envois WebDAV dépourvus d’en-tête Content-Length est désormais contrôlée au fil de leur réception. Les quotas de stockage et la taille maximale d’envoi ne peuvent donc plus être contournés.

  • Liens sécurisés dans les notifications par e-mail
    Correction de la vulnérabilité GHSA-w4p5-q27v-2vgr.

    Les liens d’action contenus dans les e-mails sont générés exclusivement à partir de la valeur configurée pour server.publicUrl. Les en-têtes Origin ou Host non fiables ne peuvent donc plus altérer ces liens. Lorsque server.publicUrl n’est pas configuré, les notifications sont envoyées sans lien d’action.

  • Mises à jour atomiques des secrets d’authentification
    Correction de la vulnérabilité GHSA-2p67-5v3m-gv27.

    La révocation des mots de passe d’application et les changements d’état de la 2FA sont désormais enregistrés de manière atomique. Des modifications concurrentes ne peuvent donc plus rétablir des secrets révoqués ou obsolètes.

  • Sécurisation des requêtes sur les chemins descendants
    Correction de la vulnérabilité GHSA-mgqw-2fm5-3v4x.

    Les chemins servant à rechercher les fichiers et dossiers descendants sont désormais transmis à la base de données sous forme de paramètres, plutôt qu’intégrés directement aux requêtes SQL. Un chemin malveillant ne peut donc plus altérer la requête exécutée.

  • Affichage sûr des informations d’espace
    Correction de la vulnérabilité GHSA-7vcx-jx6f-g5pp.

    Les noms et descriptions des espaces sont désormais affichés de manière sécurisée, afin d’empêcher l’injection de contenu HTML malveillant et les attaques XSS persistantes.

  • Vérification de la permission de partage externe
    Correction de la vulnérabilité GHSA-vpmh-xvx9-385r.

    Lors de la création d’un partage à partir d’un fichier d’un espace, Sync-in limitait déjà les permissions accordées aux membres et aux liens à celles dont disposait réellement l’utilisateur sur l’espace et sa racine. En revanche, la permission dédiée SHARE_OUTSIDE (« Partager à l’extérieur »), indispensable pour partager un contenu hors de l’espace, n’était pas vérifiée. Ce contrôle est désormais effectué avant la création du partage.

  • Noms, alias et chemins de stockage strictement validés
    Correction de la vulnérabilité GHSA-r8c3-2pf9-xprv.

    Les noms et alias des espaces et des partages sont désormais strictement validés, tandis que les chemins de stockage sont limités à leur répertoire racine. Un alias malformé ne peut ainsi plus cibler les données d’un autre espace.


📥 Passez à Sync-in 2.5 pour profiter d’une gestion des fichiers plus efficace, d’une navigation simplifiée et de protections renforcées pour l’authentification et le stockage.

➡️ Voir la version sur GitHub