Sync-in 2.5 - Favoris
Sync-in 2.5 introduit les Favoris, simplifie la sélection de fichiers et regroupe les fichiers et commentaires récents dans une vue Récents unifiée. Cette version apporte également de nombreux correctifs de sécurité.

✨ Nouveautés
-
Favoris
Les fichiers de l’espace personnel, des espaces collaboratifs et des partages peuvent désormais être ajoutés aux favoris, puis retrouvés dans une vue dédiée. Celle-ci propose des filtres, des options de tri, des informations sur leur emplacement et un affichage en liste ou en galerie. -
Gestion de la sélection
Le mode de sélection s’active désormais d’un simple clic sur l’icône d’un fichier ou d’un dossier. Le nouveau panneau Sélection récapitule les éléments sélectionnés, en calcule la taille totale (contenu des dossiers compris) et donne directement accès aux actions disponibles. -
Activité récente unifiée
Les fichiers et commentaires récents sont désormais réunis dans une même chronologie, organisée par période et filtrable par type d’activité. -
Amélioration des copies, déplacements et envois
Le volet de copie et de déplacement a été repensé pour faciliter la navigation entre les espaces. En cas de conflit, les fichiers concernés peuvent désormais être ignorés lors d’une copie, d’un déplacement ou d’un envoi. -
Résultats de recherche en texte intégral améliorés
Les termes composés, comme les dates, les adresses e-mail ou les noms comportant un trait d’union, sont désormais mieux pris en charge. Les opérateurs invalides placés en fin de requête sont normalisés. Le surlignage des extraits de résultats est également plus précis pour les caractères accentués et les autres caractères Unicode, ainsi que pour les recherches par préfixe. -
Destination automatique à la première connexion
Lors de leur première connexion, les utilisateurs sont automatiquement redirigés vers le premier emplacement de fichiers auquel ils ont accès : leur espace personnel, un espace collaboratif ou un partage. -
Interface et accessibilité améliorées
L’interface a été harmonisée afin d’offrir une expérience plus cohérente et accessible, sur ordinateur comme sur mobile. Les fils d’Ariane et les emplacements de fichiers utilisent désormais les noms configurés des espaces et des partages. Les volets de fichiers, les commandes permettant de basculer entre les vues liste et galerie, les menus contextuels et les destinations de copie ou de déplacement ont également été clarifiés. Enfin, la navigation dans les espaces reste accessible pendant une recherche.
⚠️ Ruptures de compatibilité mineures
-
Adresse e-mail OIDC vérifiée requise par défaut
auth.oidc.security.requireVerifiedEmailvaut désormaistruepar défaut. Le fournisseur OIDC doit renvoyeremail_verified: true; à défaut, la connexion et la synchronisation du profil sont refusées. Si le fournisseur ne peut pas fournir une valeur fiable pour cet attribut, l’administrateur doit explicitement définir cette option àfalse, après avoir évalué les risques liés à l’association des comptes. -
Authentification WebDAV lorsque la 2FA est activée
Le mot de passe principal du compte n’est plus accepté pour les connexions WebDAV des utilisateurs ayant activé la 2FA Sync-in. Un mot de passe d’application dédié à WebDAV doit être généré depuis les paramètres de sécurité du compte. -
Secrets de déploiement obligatoires
Les modèles de configuration de Sync-in ne fournissent plus de valeurs par défaut pour les secrets JWT ou ceux des éditeurs en ligne. Les secrets utilisés pour les jetons d’accès et de rafraîchissement, ainsi que ceux de chaque éditeur activé, doivent être définis avant le démarrage du serveur.
🐞 Corrections
-
Fichiers temporaires associés à leur destination
Les fichiers de staging ne sont plus créés dans l’espace personnel de l’utilisateur. Ils sont désormais placés directement dans le répertoire temporaire rattaché à la destination de l’opération, qu’il s’agisse de l’espace personnel, d’un espace, d’une racine ancrée ou d’un partage. Leur taille est ainsi comptabilisée dans le quota de cette destination. -
Mise à jour des métadonnées après édition
Les métadonnées des fichiers sont mises à jour à la fin d’une session d’édition. Les indicateurs précisant leur contexte (partage, espace, espace personnel ou collaboration) s’affichent également de manière plus cohérente. -
Taille maximale appliquée à tous les flux d’écriture
La limitemaxUploadSizes’applique désormais de manière uniforme à tous les flux d’écriture : envois HTTP ou WebDAV, synchronisation, téléchargements depuis une source distante et callbacks d’éditeurs. Ainsi, aucun fichier reçu ne peut dépasser la taille maximale configurée. -
Gestion des mots de passe et de la 2FA depuis une session OIDC
Les utilisateurs authentifiés via OIDC peuvent désormais définir leur mot de passe local, gérer leurs mots de passe d’application et activer, réinitialiser ou désactiver la 2FA Sync-in depuis leur profil. -
Vérification SSL des éditeurs en ligne
Sync-in vérifie désormais correctement les certificats SSL des serveurs OnlyOffice et Euro-Office lorsque l’optionverifySSLest activée.
🛡️ Sécurité
-
Association OIDC fondée sur une identité vérifiée
Correction de la vulnérabilité GHSA-v745-9jvf-pj46.Les comptes OIDC sont désormais liés au moyen du claim
subvalidé du jeton d’identité (ID token). Un changement d’adresse e-mail chez le fournisseur d’identité ne rompt plus une association existante. Un mécanisme de compatibilité reste disponible pour les anciens comptes qui n’ont pas encore été liés. -
Callbacks OnlyOffice plus sûrs
Correction de la vulnérabilité GHSA-4rg7-mqpm-cgf2.Seuls les chemins de fichiers temporaires générés par le serveur sont désormais acceptés. Les paramètres de nom de fichier ou de somme de contrôle transmis par un callback ne peuvent donc plus pointer en dehors du répertoire temporaire.
-
Vignettes SVG isolées
Correction de la vulnérabilité GHSA-g732-49pc-5rh3.Une vignette SVG ne peut plus charger de fichiers référencés depuis le répertoire de l’image envoyée.
-
Contrôle des quotas WebDAV pendant les transferts
Correction de la vulnérabilité GHSA-fgr8-f8r9-qh38.La taille des envois WebDAV dépourvus d’en-tête
Content-Lengthest désormais contrôlée au fil de leur réception. Les quotas de stockage et la taille maximale d’envoi ne peuvent donc plus être contournés. -
Liens sécurisés dans les notifications par e-mail
Correction de la vulnérabilité GHSA-w4p5-q27v-2vgr.Les liens d’action contenus dans les e-mails sont générés exclusivement à partir de la valeur configurée pour
server.publicUrl. Les en-têtesOriginouHostnon fiables ne peuvent donc plus altérer ces liens. Lorsqueserver.publicUrln’est pas configuré, les notifications sont envoyées sans lien d’action. -
Mises à jour atomiques des secrets d’authentification
Correction de la vulnérabilité GHSA-2p67-5v3m-gv27.La révocation des mots de passe d’application et les changements d’état de la 2FA sont désormais enregistrés de manière atomique. Des modifications concurrentes ne peuvent donc plus rétablir des secrets révoqués ou obsolètes.
-
Sécurisation des requêtes sur les chemins descendants
Correction de la vulnérabilité GHSA-mgqw-2fm5-3v4x.Les chemins servant à rechercher les fichiers et dossiers descendants sont désormais transmis à la base de données sous forme de paramètres, plutôt qu’intégrés directement aux requêtes SQL. Un chemin malveillant ne peut donc plus altérer la requête exécutée.
-
Affichage sûr des informations d’espace
Correction de la vulnérabilité GHSA-7vcx-jx6f-g5pp.Les noms et descriptions des espaces sont désormais affichés de manière sécurisée, afin d’empêcher l’injection de contenu HTML malveillant et les attaques XSS persistantes.
-
Vérification de la permission de partage externe
Correction de la vulnérabilité GHSA-vpmh-xvx9-385r.Lors de la création d’un partage à partir d’un fichier d’un espace, Sync-in limitait déjà les permissions accordées aux membres et aux liens à celles dont disposait réellement l’utilisateur sur l’espace et sa racine. En revanche, la permission dédiée
SHARE_OUTSIDE(« Partager à l’extérieur »), indispensable pour partager un contenu hors de l’espace, n’était pas vérifiée. Ce contrôle est désormais effectué avant la création du partage. -
Noms, alias et chemins de stockage strictement validés
Correction de la vulnérabilité GHSA-r8c3-2pf9-xprv.Les noms et alias des espaces et des partages sont désormais strictement validés, tandis que les chemins de stockage sont limités à leur répertoire racine. Un alias malformé ne peut ainsi plus cibler les données d’un autre espace.
📥 Passez à Sync-in 2.5 pour profiter d’une gestion des fichiers plus efficace, d’une navigation simplifiée et de protections renforcées pour l’authentification et le stockage.