page Invalid Token

  • Posts: 16
  • Thank you received: 3
  • Hikashop Business
3 weeks 2 days ago #372646

-- HikaShop version -- : 6.5.0
-- Joomla version -- : 6.1.2
-- PHP version -- : 8.4.22
-- Browser(s) name and version -- : FIREFOX 152.0.6
-- Error-message(debug-mod must be tuned on) -- : Invalid Token

Bonjour,
après upgrade à Joomla 6.1 effectué sans problème, j'ai fait un essai d'achat (comme client), je constate que :
lorsque a finalisé son achat (jusqu'au bout) il veut se déconnecter de son compte il apparait une page blanche avec l'indication "Invalid Token" pour revenir sur le site il faut faire le retour arrière du navigateur, 2 fois.

Je souhaiterai connaitre ce qui peut généré cet inconvénient et y remédier.

Remerciements anticipés pour votre réponse

Please Log in or Create an account to join the conversation.

  • Posts: 86027
  • Thank you received: 14171
  • MODERATOR
3 weeks 2 days ago #372647

Bonjour,

Normalement, ce genre d'erreur vient d'un système de cache trop agressif qui cache les pages, et donc le token sur la page ne correspond pas au token dans la session de l'utilisateur.

Please Log in or Create an account to join the conversation.

  • Posts: 16
  • Thank you received: 3
  • Hikashop Business
3 weeks 1 day ago #372654

Merci pour votre réponse.

Je vais faire des recherches pour comprendre cela et voir de quelle manière faire, peut-être un réglage ?

Je n'ai pas repéré à partir de quel moment cela c'est installé, et vu qu'il y a eu beaucoup de changements dans le fonctionnement du site, sécurité, upgrade, ....
Je me permettrai de revenir ici, si je trouve des infos intéressantes, à partager.

Merci !

Please Log in or Create an account to join the conversation.

  • Posts: 86027
  • Thank you received: 14171
  • MODERATOR
3 weeks 1 day ago #372657

Bonjour,

Si vous nous fournissez l'URL du site en question, nous pourrions regarder le problème directement et peut être trouver la cause.

Please Log in or Create an account to join the conversation.

  • Posts: 16
  • Thank you received: 3
  • Hikashop Business
3 weeks 1 day ago #372664

Oui, je transmet cela en pièce attachée, j'espère que cela convient ...

Please Log in or Create an account to join the conversation.

  • Posts: 86027
  • Thank you received: 14171
  • MODERATOR
3 weeks 14 hours ago #372666

Bonjour,

Je n'arrive pas à ouvrir votre pièce jointe.

Please Log in or Create an account to join the conversation.

  • Posts: 16
  • Thank you received: 3
  • Hikashop Business
3 weeks 12 hours ago #372669

Please Log in or Create an account to join the conversation.

  • Posts: 86027
  • Thank you received: 14171
  • MODERATOR
3 weeks 7 hours ago #372672

Bonjour,

En regardant le site que vous avez indiqué, il n'y a pas de cache visible du côté hébergement : le serveur est un simple Apache, sans LiteSpeed, Varnish ni CDN, et les pages sont déjà envoyées en no-cache. Le cache qui sert un token périmé est donc à chercher à l'intérieur de Joomla ou dans une extension, pas chez l'hébergeur.

À vérifier dans cet ordre, en testant la déconnexion après chaque étape :
- Configuration globale > Système > Cache : passez-le sur "OFF - Cache désactivé".
- Plugins : désactivez le plugin "Système - Cache de page" (System - Page Cache) s'il est activé.
- Toute extension d'optimisation ou de cache (l'optimiseur du template J51, JCH Optimize, etc.) : coupez sa fonction de cache de page.

Le principe : la déconnexion Joomla est protégée par un token CSRF. Quand une de ces couches sert la page (ou le lien de déconnexion) depuis un cache, le token affiché ne correspond plus à celui de la session en cours, d'où la page "Invalid Token". La page blanche et le double retour arrière sont le comportement normal de Joomla quand ce contrôle échoue. Ce n'est pas lié à HikaShop : le lien de déconnexion et son token sont gérés par Joomla.

Si le problème persiste une fois ces caches désactivés, testez aussi en coupant temporairement vos extensions de sécurité (Admin Tools, RSFirewall, etc.), car certaines rejettent la requête de déconnexion avec le même message.

Please Log in or Create an account to join the conversation.

  • Posts: 16
  • Thank you received: 3
  • Hikashop Business
2 weeks 6 days ago #372693

Bonjour Nicolas,
Merci pour votre retour très complet que j'ai pu mettre en pratique ;

Réparation : La fonction de « désactivation du cpte par le client » a fonctionné avec le changement dans système : le cache passé sur OFF (désactivé). Donc c’est parfait !

Question : il est possible d’affiner la fonction à seulement HIKASHOP en configurant le plugin System – Page Cache pour exclure la mise en cache d’éléments de menu spécifiques en l’occurrence ici :
User control panel
Registration form
Brands listing
Rappel de l’identifiant
Réinitialisation du mt de passe

Ce sont les possibilités offertes.

Et si j’ai bien compris, ce réglage sous-entend de pouvoir repasser en « cache progressif » pour l’ensemble du site sauf les rubriques HIKASHOP comme suggéré ci-dessus.

Ma question : est-ce utile de mettre en œuvre cet affinement, en sachant que le site est peu visité et peu de changements dans les pages, et le panier de vente peu fréquenté aussi.

J’aimerai votre expertise là-dessus, s’il vous plaît.
Cache Off /ou Cache progressif avec exclusion de mise en cache d'éléments de menu spécifiques ou d'URL et de plages d'URL spécifiques

Encore merci pour expertise,
Bien cordialement,

Please Log in or Create an account to join the conversation.

  • Posts: 86027
  • Thank you received: 14171
  • MODERATOR
2 weeks 5 days ago #372698

Bonjour,

Content que ce soit réglé.

Mon avis direct : sur un site peu visité, avec peu de changements de pages et un panier peu utilisé, cet affinement n'en vaut pas la peine. Le cache de page sert surtout à soulager le serveur sur les sites à fort trafic. Sur un site comme le vôtre, le gain de performance est négligeable, alors que vous réintroduisez exactement le type de risque que vous venez d'éliminer.

Il faut aussi distinguer deux caches différents, souvent confondus :
- Le cache général, dans Configuration globale > Système > Cache. C'est celui-ci que vous avez passé sur OFF. Vous pouvez sans souci le remettre sur "Conservative" : il est sûr et n'était pas la cause du token. À noter : le mode "progressif" n'existe plus dans les Joomla récents, il ne reste que "Conservative" ou "OFF".
- Le plugin "Système - Cache de page" (System - Page Cache), qui met en cache la page entière. C'est lui le responsable du "Invalid Token", et c'est lui qui propose la liste d'exclusion d'éléments de menu.

Donc si vous voulez une petite optimisation sans risque, remettez simplement le cache général sur "Conservative" et laissez le plugin de cache de page désactivé. Vous obtenez quasiment la même performance sur un site de cette taille, sans le risque.

Si malgré tout vous tenez à réactiver le plugin de cache de page avec la liste d'exclusion : oui, c'est possible, vous ajoutez ces éléments de menu dans l'exclusion. Mais c'est fragile : le problème de token peut apparaître sur n'importe quelle page qui affiche le module de connexion/déconnexion, pas seulement sur les pages de compte que vous avez listées. Il suffit donc d'en oublier une pour que le souci revienne. C'est une raison de plus, sur votre site, de ne pas s'embêter avec ça.

Please Log in or Create an account to join the conversation.

  • Posts: 16
  • Thank you received: 3
  • Hikashop Business
2 weeks 4 days ago #372714

Bonjour,
Grand merci pour votre réponse complète.

Voici le résumé de mon action :
Dans Joomla 6-1-2 il y a un choix de 3 cache (off, conservateur, progressif)

Passé au choix « off, désactivé » dans la conf. Globale du système cache et désactivé le plugin système-cache, qui l'avait été pour les essais pour faire disparaître la page "Invalid Token" (le choix conservateur, ne convient pas d’après mes essais).

Bien cordialement,

J'ai repéré un aspect qui me pose question, je fais un nouveau post.

The following user(s) said Thank You: nicolas

Please Log in or Create an account to join the conversation.

Time to create page: 0.077 seconds
Powered by Kunena Forum