WordPress 2.6 die - golven op Mars veroorzaakt: De controverse XMLRPC
WordPress 2.6 is geweest probleem. Er zijn geweest verwarring over of het uit in Juli of Augustus zou zijn. Er waren één datum in de wegenkaart, en één in Trac. Op Zondag nacht, Charles Stricklin en ik registreerde episode 43 van WordPress Podcast en ik plakte met de datum van Augustus die in het hulpmiddel Trac was dat voor ontwikkeling wordt gebruikt.Â
Dan verzond de volgende dag Ryan Boren dit antwoord naar de adressenlijst van wp- Meetapparaten de volgende dag:
Voor Mon, Jun 23, 2008 bij 1:01PM, schreef Kirk M:
> Bedriegen ben mijn ogen me of I ziend een vervaldatum van 7 Juli voor de versie
> van 2.6 met een daling terug voor 14 Juli? Om het even welke reden voor het bevrijden een maand
> vroeg? Ik heb nauwelijks opstelling mijn testplaatsen die ik een maand had te gaan ye voorkomen;).Â[Ryan Boren antwoordde:]
Er was wat verwarring omdat roadmap Juli had en trac had
Augustus. Gezien alle eigenschappen in vroege 2.6 en dat gingen
zijn in werking stellend deze hele tijd op wordpress.com en veel ons
persoonlijke blogs, kortere bèta schijnt doenbaar. Ik denk wij kunnen lanceren
de bètacyclus nu, pond op het tot de zevende en beslist als het is
klaar. Als niet, verpletter het een andere week en beslis van het klaar is. I
fusie 2.6 aan wordpress.com bijna dagelijks en krijgt ton van terugkoppelt in
onmiddellijk. Ik ben vrij zeker in het kunnen van 2.6 in a eindigen
weinig weken. Wij zullen any more eigenschappen niet aan 2.6 toevoegen zodat is er nr
behoefte om voor een extra maand te treuzelen. Ook, staat 2.6 Juli versie ons toe
om vroeg te overwegen - 2.7 september versie die zich bij binnen het trekken concentreert
enkele werk GSoC. Dat werk zou teveel zijn proberen te duwen
in vroeg - 2.6 augustus versie.
Ah, goed u wint wat u wat verliest. Minstens was ik niet de enige persoon die dacht het Augustus zou zijn.
Zich sindsdien heeft een controversiëler debat voorgedaan. Westi maakte de aankondiging dat WordPress 2.6 de uitgezette eigenschap XMLRPC zou hebben. XMLRPC is de technologie die programma's zoals de Levende Schrijver van Vensters, MarsEdit , ecto en ander extern gebruik van blogredacteurs om met uw WordPress het mogelijk maakt te communiceren blog. Hier is wat Westi over het in zijn aankondiging moest zeggen:
WordPress 2.6 zal de uit-van-doos met inbegrip van betere steun voor het runnen van admin over SSL en veranderingen om de verre het publiceren protocollen door gebrek onbruikbaar te maken veiliger zijn.
Wij hebben verkozen om het Publiceren van het Atoom Protocol en de verscheidenheid van protocollen xml-RPC door gebrek onbruikbaar te maken aangezien zij een potentieel een veiligheidsrisico blootstellen te zijn. Zo van WordPress 2.6 verder zult u in de pagina moeten gaan Settings->Write en hen individueel toelaten als u hen wilt gebruiken.
De de softwareontwikkelaar van MAC en MarsEdit de schepper Daniel Jalkut geloven dit om een fundamenteel verkeerde keus te zijn. Hij heeft dat op de wp-hakkers lijst en op zijn website gezegd:
Het besluit van WordPress om verre toegang door gebrek af te sluiten is analoog aan bank aanbieden onbeperkt aandrijving-door toegang tot zijn contant geldmachines, terwijl het vereisen van voetgangers om een klok te bellen en op een veiligheidsagent te wachten om de deur voor de machines te openen.
Ook waard het nadenken: als de dienst door gebrek voor veiligheidsoverwegingen onbruikbaar wordt gemaakt, welk bericht verzendt dat naar mensen die aan kiezen, of die worden aangemoedigd om de dienst terug aan te zetten? Het plaatst - omhoog een waarneming van onzekerheid die niet zelfs kan worden gerechtvaardigd. Als de verre het publiceren interfaces onzeker zijn, zouden zij moeten worden bevestigd, niet slechts gehandicapt!
Ik denk die enigszins misleidend ben. Het maakt mensen denken dat de schakelaar moet steeds opnieuw worden geplaatst. Het is veel meer als, wanneer u een spaarrekening opent, controlerend één van beide de doos die zegt u een kaart wil van het Debet van ATM en/of het vakje dat u tot de rekening door de online plaats wil toegang hebben zegt. Het elimineren van één van beiden van die opties zou uw geld veiliger maken.
Ik ben het ermee eens dat er een kwestie met mensen die en dat MarsEdit, Livewriter bevorderen vinden is of wat er ook niet werkt. Dat wordt gemakkelijk opgelost door de interface XML door gebrek op nieuwe blogs weg te houden, maar niet het gedrag voor verbeteringen te ruilen.
Maar waarom „bevestig niet alleen“ de veiligheidskwesties? Goed is de waarheid van de kwestie dat u niet meer „moeilijke situatie“ al veiligheidsrisico in xmlrpc kunt dan u het in om het even welk softwareprogramma „kunt bevestigen“. Het is een moving target. De nieuwe methodes worden gedacht van en de de softwareverbeteringen introduceren nieuwe wegen nooit worden gedacht die van, zelfs als er een laag tussen de definitieve interface en het gegevensbestand is. Zo zelfs als WordPress in 2.6 volledig schoon was, hoe u kunt bewijzen dat het in 2.8 of 3.0 veilig is.
Is xmlRPC beveiligen in WordPress 3.0? Ik weet niet het niet nog bestaat. Maar ik weet of is het gehandicapt voor nieuwe blogs, dat nieuwe WordPress 3.0 blogs geen veiligheidsrisico XMLRPC onder ogen zal zien.

















