Je ne sais pas ce qu'est le "truc de l'URL semi-privée". En revanche je peux te proposer 2 solutions :
URL semi-privée, c'est lié au fait que ce n'est pas très sécurisé. Comme cité plus bas, si tes emails sont scannés (genre si ton correspondant est sur mail.ru ou autre), tes photos se retrouvent indexées.
Seafile par exemple contourne un peu le problème en proposant aussi de protéger avec un mot de passe.
Donc il ne suffit pas d'avoir le lien, il faut aussi le mot de passe.
tu créées tes utilisateurs, tu leur donnes la permission sur ton album privé, puis tu les notifies (onglet "notification" de la page d'administration de l'album). Ils recevront un email avec un lien avec une clef d'auto-identification. Du coup, ils n'auront pas besoin de s'identifier, ça se fera tout seul.
Oui c'est ce que j'utilise. J'avais aussi essayé avec un utilisateur générique mais cela n'avait jamais bien fonctionné sans que je sache bien pourquoi (je n'ai pas réussi à déboguer et cela semble marcher pour les autres). Le problème que je rencontre c'est qu'il faut que j'envoie un faux email pour récupérer le lien car je souhaite envoyer moi-même le lien.
tu utilises le plugin Share Album. En gros il fait le travail de création d'utilisateur et d'assignation des permissions à ta place et te donnes juste un lien à partager (qui inclut une clef d'identification)
C'est intéressant, le plugin doit être nouveau car je ne l'avais pas repéré il y 2 ans quand je me suis intéressé à la question. Merci pour l'astuce !
c'est en PHP et il faut bien suivre les mises à jour de sécurité.
A mon avis, il faut surtout bien suivre les mises à jour des applications web que tu utilises (Piwigo, Wordpress, etc.). Je ne dis pas que les alertes de sécurité de PHP sont négligeables, mais que sur une échelle de risque, il y a plus risqué. Et puis il suffit de suivre les mises à jour de ta distribution Linux :-)
Sans vouloir trop m'étendre, il y a plusieurs raisons pour laquelle j'ai rajouté une couche d'HTTP Basic Access Authentication :
- Il me semble que le niveau de sécurité/confidentialité de Piwigo a un soucis (https://piwigo.org/forum/viewtopic.php?id=20372&p=3). Du coup j'avais essayé de configurer pour empêcher l'accès aux photos sans être connecté (https://github.com/yonjah/piwigo_privacy) mais cela n'avait pas fonctionné. De guerre lasse, j'ai utilisé l'HTTP Basic Access Authentication.
- J'ai moyennement confiance dans la sécurité des applications PHP (oui c'est un préjugé et j'y travaille)
- Je n'ai pas beaucoup de temps pour la maintenance de mon système, et je suis Piwigo seulement de temps en temps. Donc je ne suis pas très réactif quand une nouvelle version de Piwigo est disponible pour l'installer (par contre j'ai activé l'installation automatique des mises à jour de sécurité sur ma distribution).
Bref le HTTP Basic Access Authentication c'est le garde-fou du pauvre.
Pour les caractères spéciaux, tu peux modifier la configuration locale pour les autoriser. Mais moi à ta place, j'utiliserais plutôt l'outil Piwigo Remote Sync qui prend ton arborescence locale et la synchronise, via API, à ton Piwigo. Tu as le meilleur des deux mondes :-)
J'avoue que je suis très vieille école sur le problème de la synchronisation et je suis très attaché à rsync. Cela permet de configurer à volonté la synchronisation. J'ai par exemple établie des règles pour ne pas synchroniser certaines photos. Et si je dois interrompre la synchronisation ou la reprendre, j'ai 100% confiance en rsync de bien optimiser la reprise et de ne pas corrompre de fichiers. Je doute malheureusement que Piwigo Remote Sync soit aussi flexible.
Concernant les applis mobiles. S'il y a une application iOS officielle, super bien maintenue et très active en terme d'évolution (merci à Eddy pour son boulot), malheureusement il n'y a pas encore d'application Android officielle sur le Play Store. PiwigoClient est une application totalement indépendante (d'ailleurs ils n'ont pas le droit d'utiliser le mot "Piwigo", c'est une marque déposée) et si elle marche tant mieux, mais nous n'y sommes pas associés. La bonne nouvelle, c'est que l'appli Piwigo officielle pour Android, après plusieurs années d'hibernation, se réveille et devrait bientôt arriver sur le Store :-)
L'appli officielle iOS est top. L'appli Piwigoclient sous Android est aussi très bien et l'auteur très sympa. Ce serait dommage de lui causer des soucis à cause du nom. À noter qu'il a intégré le mode optionnel Masonry layout qui permet d'optimiser l'affichage des photos de manières élégantes (et pas dispo sous iOS).
J'en profite pour poser la question de savoir pourquoi les accès via les applis mobiles ne sont pas enregistrés dans l'historique de Piwigo ? C'est bien dommage...
En tout cas ton intervention ne fait que renforcer mon impression que l'équipe Piwigo est vraiment dynamique et sympathique !
[^] # Re: réponses sur les réserves
Posté par SaintGermain . En réponse au journal Partager ses photos et auto-hébergement. Évalué à 3.
URL semi-privée, c'est lié au fait que ce n'est pas très sécurisé. Comme cité plus bas, si tes emails sont scannés (genre si ton correspondant est sur mail.ru ou autre), tes photos se retrouvent indexées.
Seafile par exemple contourne un peu le problème en proposant aussi de protéger avec un mot de passe.
Donc il ne suffit pas d'avoir le lien, il faut aussi le mot de passe.
Oui c'est ce que j'utilise. J'avais aussi essayé avec un utilisateur générique mais cela n'avait jamais bien fonctionné sans que je sache bien pourquoi (je n'ai pas réussi à déboguer et cela semble marcher pour les autres). Le problème que je rencontre c'est qu'il faut que j'envoie un faux email pour récupérer le lien car je souhaite envoyer moi-même le lien.
C'est intéressant, le plugin doit être nouveau car je ne l'avais pas repéré il y 2 ans quand je me suis intéressé à la question. Merci pour l'astuce !
Sans vouloir trop m'étendre, il y a plusieurs raisons pour laquelle j'ai rajouté une couche d'HTTP Basic Access Authentication :
- Il me semble que le niveau de sécurité/confidentialité de Piwigo a un soucis (https://piwigo.org/forum/viewtopic.php?id=20372&p=3). Du coup j'avais essayé de configurer pour empêcher l'accès aux photos sans être connecté (https://github.com/yonjah/piwigo_privacy) mais cela n'avait pas fonctionné. De guerre lasse, j'ai utilisé l'HTTP Basic Access Authentication.
- J'ai moyennement confiance dans la sécurité des applications PHP (oui c'est un préjugé et j'y travaille)
- Je n'ai pas beaucoup de temps pour la maintenance de mon système, et je suis Piwigo seulement de temps en temps. Donc je ne suis pas très réactif quand une nouvelle version de Piwigo est disponible pour l'installer (par contre j'ai activé l'installation automatique des mises à jour de sécurité sur ma distribution).
Bref le HTTP Basic Access Authentication c'est le garde-fou du pauvre.
J'avoue que je suis très vieille école sur le problème de la synchronisation et je suis très attaché à rsync. Cela permet de configurer à volonté la synchronisation. J'ai par exemple établie des règles pour ne pas synchroniser certaines photos. Et si je dois interrompre la synchronisation ou la reprendre, j'ai 100% confiance en rsync de bien optimiser la reprise et de ne pas corrompre de fichiers. Je doute malheureusement que Piwigo Remote Sync soit aussi flexible.
L'appli officielle iOS est top. L'appli Piwigoclient sous Android est aussi très bien et l'auteur très sympa. Ce serait dommage de lui causer des soucis à cause du nom. À noter qu'il a intégré le mode optionnel Masonry layout qui permet d'optimiser l'affichage des photos de manières élégantes (et pas dispo sous iOS).
J'en profite pour poser la question de savoir pourquoi les accès via les applis mobiles ne sont pas enregistrés dans l'historique de Piwigo ? C'est bien dommage...
En tout cas ton intervention ne fait que renforcer mon impression que l'équipe Piwigo est vraiment dynamique et sympathique !
Merci pour ce magnifique boulot.