Vulnerabilidad en el proceso de registro?

Events happening in the community are now at Drupal community events on www.drupal.org.
You are viewing a wiki page. You are welcome to join the group and then edit it. Be bold!

Buenos días,

Me disponía a adquirir un par de tickets para la drupalcamp.

No he tenido ningún problema con el primero.

He cerrado sesión en el portal, para proceder a solicitar el otro.

El enlace para el pago a PayPal no ha funcionado bien, por lo que he tenido que volver a intentarlo.

Ahí, es cuando me he dado cuenta que el enlace http://drupalcamp.es/user/register está activo. Y permite crear usuarios.

Os ruego que le echeis un vistazo.

Además, debiera tal vez comprobarse que el nº de tickets y el importe ingresado corresponde.

Eso es todo.

Un saludo.

D.

[Editado por Jordi Bufí] He hecho una prueba y me he podido registrar aunque para "comprar" la entrada (tanto la normal como la de simpatizante" me hace pasar por la pasarela de pago.

Comments

Una cosa dani, procura crear

robertgarrigos's picture

Una cosa dani, procura crear discusiones si no es que quieres crear una página wiki, por favor, porque los wikis estan configurados por defecto para que no acepten comentarios.

sobre lo que comentas: yo he activado el registro en user/register por que en algunos casos ha hecho falta que la gente se registre al web sin tener que comprar una entrada. Además, creo que en la página de información o la de las faqs se habla de la diferencia entre registrarse en la web y registrarse en el evento, con lo que no tenía sentido no poderse registrar en la web directamente

efectivamente, cuando se sigue el proceso de compra como anónimo, el sistema crea un usuario nuevo, y si lo sigues como autentificado usa tu usuario actual (creo que exactamente tienes que poner el mismo correo que el que tienes como usuario). como dice Jordi, creo que por lo demás funciona correctamente.

gracias por avisar


Robert Garrigós
Professional site: garrigos.cat

Pues yo veo que no tiene

pcambra's picture

Pues yo veo que no tiene sentido poder registrarse en la web sin hacer el pago previamente, yo lo desactivaría y que los usuarios que paguen por transferencia porque no pueden usar paypal o los de sponsors, se creen a mano.

De hecho cuando monté el tema del registro y el pago desactivé el registro explícitamente.

Por lo menos habría que configurar que las cuentas creadas por user/register deban ser aprovadas por el admin, no creo que tenga mucho sentido tener usuarios registrados que no sean attendees!

De momento he quitado el

pcambra's picture

De momento he quitado el user/register porque todos los usuarios registrados estaban cogiendo el rol attendee sin haber pagado.

Yo no veo nada claro que la gente se pueda registrar sin pagar la entrada, la verdad.

Hay 3 cuentas que se han registrado y no hay pago via paypal:
fabian@
nestorconde
daniel

Habria que avisarles.

También hay que cambiar el texto de las FAQ supongo, porque no describe exactamente el proceso de registro.

Tu mismo...

isaac.el.cec's picture

Tu mismo...

Avisales y dales de baja como usuarios.

Saludos

Isaac El Cec

cuenta fabian

dcanetma's picture

Buenas, Pedro

La cuenta Fabian es la que he creado yo para validar el asunto.

El otro daniel, no, ojo.

El otro daniel no eres tú?

pcambra's picture

El otro daniel no eres tú? http://drupalcamp.es/users/daniel

Dejo el usuario daniel creado y borro el usuario Fabian?

Cuando pagues avisame para ponerte el rol de attendee porque creo que no pone roles a los usuarios ya registrados.

Solución

dcanetma's picture

Buenas, Pedro

El usuario daniel soy yo, el de avatar futurámico. Y ponme el rol de atendée pues ya he pagado; ( te paso receipt por mail )

El de Fabian, bórralo, y lo creamos desde cero.

Gracias!

Pasado recibo por formulario de contacto de drupal

dcanetma's picture

Buenas, Pedro

Te pasé un mail con el link al comprobante.

Saludos,

D.

Recibido, vamos a ver que ha

pcambra's picture

Recibido, vamos a ver que ha pasado con tu pedido porque en la web no sale como completado :(

Te digo algo.

cuenta fabian

dcanetma's picture

// repetido

De momento el estado es

pcambra's picture

De momento el estado es este:

Registro desactivado, no va el user/register, solamente creación de usuarios a través del pago paypal o mediante administradores.

He actualizado las FAQ para que ponga este funcionamiento y no haya equivocos.

Lo dejo así y si alguien quiere cambiarlo miramos como hacerlo diferente.

Es lo que me parecía a mi

dcanetma's picture

Tomo nota de no crear páginas wiki.

No he visto la página que mencionas de la diferencia entre una cosa y otra.

En cualquier caso, habia entendido que solo los asistentes podían registrarse en la web.

Incluso envié la semana pasada un formulario de contacto al administrador, y no he recibido respuesta. Entiendo que por que en ese momento no fui capaz de crear un usuario.

Por otra parte, entiendo que el contador de asistentes de la homepage cuenta los usuarios que han pagado y no los usuarios registrados. ¿Es eso correcto?

Correcto, los 109 que hay

pcambra's picture

Correcto, los 109 que hay ahora son los confirmados como attendees

Bueno, ya veo que habéis

robertgarrigos's picture

Bueno, ya veo que habéis hecho cambios de funcionamiento básico del web. Está bien, no quiero decir que tal y como funcionaba antes era mejor, pero sí quiero decir que me podíais haber avisado ;-)

Lo que pasa es que en su día creé la página de faqs con una información concreta acerca del registro en la web y en el camp. El perfil ya estaba funcionando así y, por otra parte, en todos los drupalcamps siempre ha funcionado así: un registro diferenciado para la web y para el evento. Además eso facilita al resolución de algunos problemas y el registro de las entradas gratuitas para los patrocinadores, porque los usuarios pueden crear un perfil en la web, sin la intervención de ningún administrador, para que luego solo haya que asignarle un rol de asistente.

El caso es que ayer me encontré justamente con dos usuarios que me contactaron por problemas en la compra y yo les dije que se registraran en la web para poderles asignar el rol. Al fin y al cabo es lo que decía en las faqs. Sin embargo, me dijeron que no podían y abrí de nuevo el registro de la web, porque yo estaba seguro que estaba activo. Luego ha pasado lo que ha pasado. Hoy me he dado cuenta que las faqs también estaban cambiadas. Bueno, al menos había una coherencia con la información en la web :-)

Soy de la opinión que es bueno el doble registro, por lo que he comentado antes. Otra ventaja es que la gente puede tener acceso al contenido y comentarios de la web sin la necesidad de comprar una entrada. Pueden estar valorando la posibilidad de registrarse en la web. Creo que es importante darles esa oportunidad. Además, cuando hay usuarios registrados en web pero no al evento les puedes mostrar un bloque específico de recuerdo que aun no han comprado una entrada. Creo que eso es bueno para atraer más usuarios.

En fin, si el doble registro es problemático con el ubercart y la asignación de rol lo dejamos así, pero si hay más cambios de funcionamiento me avisáis, vale, porque quedo un poco mal con la gente ;-)


Robert Garrigós
Professional site: garrigos.cat

No he cambiado el

pcambra's picture

No he cambiado el funcionamiento del registro, Lo he dejado cómo estaba cuando abrimos originalmente

El contenido es todo público,

pcambra's picture

El contenido es todo público, aunque no se registren pueden ver tanto sesiones como comentarios o foros.

Es problemático el doble registro con ubercart porque no está asignando los roles, habría que echarle un vistazo si queremos cambiarlo pero hay que decidirlo primero!

registro con pago en Drupal

hedel's picture

disculpen que incluya una duda en este hilo, pero es que estoy en un proyecto donde tengo que diferenciar entre los usuarios que se logean gratis asuman un rol y usuarios que pagen el registro tengan un rol diferente... y la verdad estoy un poco desorientado. No encuentro informacion al respecto, por eso me tomé el atrevimiento de preguntarles aqui, ya que veo que están tratando un tema parecido, a ver si me pueden dar un pie forzado por donde seguir... gracias de antemano.

Drupalcamp Spain

Group categories

Group notifications

This group offers an RSS feed. Or subscribe to these personalized, sitewide feeds: