Pubblicare un link pubblico attende un indirizzo confermato
Condividere un documento con persone indicate per nome funziona come sempre, che l’indirizzo dell’account sia confermato o no. Pubblicarlo come link che chiunque può aprire ora chiede prima la conferma, su ogni via che lo consente: era proprio questo il difetto, perché due delle tre non chiedevano nulla.
Dietro un solo dialogo stanno due modi di condividere, e non sono lo stesso atto. Indicare degli indirizzi non pubblica niente: ogni lettore deve accedere con l’indirizzo che hai indicato, quindi il documento va a persone che hai scelto. Un link invece mette sotto /s/<token> una pagina del nostro dominio che chiunque abbia l’URL può leggere: una pagina sull’internet aperta, con sopra il contenuto di un’altra persona.
Perché il secondo viene trattenuto
Un indirizzo che nessuno ha dimostrato non si può recuperare, non gli si può comunicare niente, e farne cento non costa nulla. Cento account così che pubblicano pagine sotto il nostro dominio hanno la forma di una campagna di phishing, e quel dominio è condiviso con chiunque usi il prodotto.
Due cose attendono dunque una conferma, e nient’altro: pubblicare un link e accumulare spazio, perché un account non confermato tiene dieci documenti. Convertire, scaricare, l’API, il connettore e la condivisione con indirizzi indicati funzionano dal primo minuto.
Come si conferma
Un codice a sei cifre dal menu dell’account, valido dieci minuti. Chi accede con Google non ha mai avuto nulla da confermare: il fornitore attesta l’indirizzo, e quegli account hanno sempre potuto pubblicare.
Il controllo viene letto nel momento della richiesta e non è portato dalla tua sessione: una conferma ha effetto già dalla richiesta successiva e non dal prossimo accesso, che è ciò che chiunque si aspetta dopo aver digitato un codice.
Tre porte, e due erano aperte
Un link si pubblica in tre modi: PUT /api/v1/documents/:id/share, POST /api/v1/documents?share=link e la via propria dell’applicazione, PUT /api/documents/:id/share. Chiedeva soltanto il primo. È questa la correzione vera: la regola c’era e aveva due buchi, perché una regola scritta tre volte viene mantenuta in un punto solo.
Ora è una funzione sola, e tutte e tre la chiamano. Un rifiuto è un 403 che dice che cosa fare: confermare l’indirizzo, e che la condivisione con indirizzi indicati funziona in ogni caso.
Da leggere: condividere un documento come link e se un convertitore online sia sicuro.