Сергей
Serguei
Ну у меня все параметры на вкладки были распиханы штатными стредствами админки, и их достаточно много, как и шаблонов. То есть универсальный на все случаи не подойдёт. А для каждого шаблона свой конфиг сделать я могу, но не успеваю к показу заказчику.
Сергей
Serguei
То есть если дефолт сделать, то мне надо там воспроизвети все вкладки, которые у меня были.
Сергей
дефолт конфиг почти копирует реальные позиции полей, не понимаю в чём проблема
Serguei
Ну вот к примеру были созданы у меня свои категории параметров вида "изображения", "галереи и слайдеры", "параметры товара", "параметры магазина", "параметры новостей" и т.д., и в настройках админски стояла опция "группировать ТВ на новых вкладках". А у каждого шаблона свой набор параметров, которые в эти вкладки попадают, у кого-то они все есть, у кого-то только один, у кого-то вообще ни одного для какой-то вкладки, в этом случае она и не рисуется.
А теперь получается, что если есть дефолт конфиг, то он вкладки создаст свои, которые в нем указаны, а все что не подошло - запихивает на первую вкладку. То есть мне в нем надо воспроизвести все вкладки и параметры на привычных местах.
Сергей
Можно убрать флаг с вкладки и тогда не будут показываться все неприатаченные тв к шаблону
Сергей
Serguei
А. То есть вкладки надо все равно создать все, которые были вообще во всех шаблонах, в них параметры добавить все, которые были на этих вкладках, и поснимать все эти галки?
Aliaksandr
Плагином на OnDocFormRender проверить шаблон и стопорнуть дальнейшие плагины - как-то тут уже обсуждали что-то с этим связанное
Сергей
Сергей
или нужно чтобы работала группировка ТВ на новых вкладках?
Serguei
Serguei
Serguei
Сергей
Вот же.
templateEdit отключить это нельзя)
Serguei
Хм.. тогда придется в template__default.php запрос из базы данных по категориям фигакнуть и в них все тв запихать во вкладки. И смержить с тем, что в default уже присутствует. Наверное, должно получиться.
Serguei
Пошел экспериментировать.
Aliaksandr
Ясно, мой ответ полетел в космос )
Сергей
Сергей
Пошел экспериментировать.
Оветили же выше, создать плагин, и постаивть его перед TE3
/**
* templatesEdit disable
*
* Отключение templatesEdit
*
* @category plugin
* @version 1.0
* @internal @events OnDocFormTemplateRender
* @internal @modx_category Manager and Admin
* @internal @installset base,sample
* @author 64j
*/
global $content;
if ($content['template'] == 3) {
evolutionCMS()->event->stopPropagation();
}
Aliaksandr
Axenia
webber_12 (6306.95) увеличил карму Serg_64j (1902.71)
Сергей
Am
О, теперь Q 3 ((%
Andrey
iddqd
Pathologic
опять гей-парад в чате
Am
Ну, тогда idkfa пригодится ((%
Aliaksandr
кто там постиг дзен с csrf-токенами? оказалось, что при каждом обращении через коробочный Http::get (там наверно под капотом curl) или обычный file_get_contents даже к тому же сайту - этот токен перегенерируется и проверку уже не проходит
Aliaksandr
как с этим бороться кроме исключений? ))
Andrey
Отправлять на /api вроде -- батьки сказали.
Andrey
Там под капотом вроде кстати Guzzle.
Aliaksandr
т.е. типа есть защита, но чтобы все работало - ее надо вырубить?))
Andrey
Ну апи без защиты же, она там по идее не требуется.
Am
Где-то смахнул слезу злобный хакер. ((%
Pathologic
Pathologic
Иначе в нем и смысла нет
Andrey
А чего? Если я просто хочу выдачу в json, зачем мне токен.
Pathologic
Можно и без токена
Aliaksandr
Выглядит как притянутая за уши фигня :)
Aliaksandr
Ну смотри, вот я замутил роут для авторизации, куда шлю постом юзернейм и пароль. Я не хочу, чтобы эту форму бомбили извне. Суну туда csrf. Но и сам не могу до этой формы достучаться, если в аякс-скрипте захочу эти данные прокинуть с помощью встроенного клиента http, потому что нихрена уже токен не подходит
Pathologic
возвращай новый токен в json
Andrey
Не понял, а в чём секьюрность?)
Aliaksandr
Так я туда дойти не могу, на этапе проверки старого токена в миддлваре он уже не подходит и дальше не пускает
Аляксандр
Csrf в том виде как он есть в эво он нахер не нужон
Pathologic
должно быть так - генерируешь токен, вставляешь в форму, отправляешь форму, получаешь результат и новый токен
Aliaksandr
Тоесть напрямую я могу заслать пост на это адрес аяксом, а из пхп уже не могу достучаться, если буду обращаться через встроенный в лару HTTP::get/post
Aliaksandr
Так не доходят данные до нового токена, потому что старый уже не существует ))
Aliaksandr
При этом сайтовый токен остается все время одинаковым, а тот что прилетает при запросе к роуту через клиент - все время разный
Pathologic
Pathologic
наверное так не принято делать 🙃
Pathologic
но вообще ты его ведь можешь получать в $request->session()->token()
Pathologic
а когда ты из пхп отправляешь запросы, то там же нет сессии
Aliaksandr
ну смотри, я шлю $.ajax('api-url') - он работает, а шлю $.ajax('file.php') внутри которого Http::get('api-url') - и уже нифига не работает, токен меняется
Pathologic
да, потому что сессия не создается
Pathologic
или создается другая
Pathologic
мне кажется, что это плохая идея вообще
Pathologic
зачем сервер напрягать на ровном месте
Pathologic
для апи тебе не нужны csrf токены
Aliaksandr
а если я не хочу в открытом виде в html и javascript держать конечные адреса?
Aliaksandr
токены - чтоб формы извне не бомбили. не напрягали сервер как раз
Pathologic
токен не защищает от бомбилова ((:
Pathologic
можно же забрать форму, достать токен и отправить с токеном
Aliaksandr
я ж не говорю что я там типа вечный двигатель изобрел или еще какую-то мегаштуковину. просто столкнулся с этим и пока не совсем догоняю как это или обходить или еще чего с этим надо делать))
Aliaksandr
я и отправляю с токеном, но он устаревает, пока дойдет до нужного роута - вот в чем вопрос))
Pathologic
Http::get('api-url') - тебе здесь нужно не api-url, а другая точка, про которую никто не знает
Pathologic
иначе в текущем виде твоя идея бессмысленна
Pathologic
какая разница, напрямую ты шлешь запрос
Pathologic
или через какой-то повторитель запросов
Pathologic
Pathologic
примерно как ajax сейчас не спамят
Pathologic
но если спамеры начали бы добавлять заголовок от jquery то пиздец аяксу сразу
Pathologic
https://cisoclub.ru/uyazvimost-csrfrukovodstvo-dlya-nachinayushhih-speczialistov/
Aliaksandr
ну хз, заводить именованные роутинги на которые я со своего же сайта ничего не могу отправить не отключив защиту - выглядит намного более бредовой идее, чем мои эксперименты )))
Pathologic
csrf-токены это защита для форм
Aliaksandr
это не повторитель запросов - это маршрутизатор запросов в зависимости от того, что спрашивают. как в колл-центре - если вы по этому вопросу - нажмите 1, а если по другому - нажмите 2. А ты предлагаешь 100 телефонов завести и список приложить, типа че вам , сложно что ли по прямому позвонить))
Aliaksandr
а я может не хочу давать напрямую телефон начальника отдела - и неважно, что человек к нему попадет нажав кнопку 5