SessionManager: Change behavior of getSessionById()
[mediawiki.git] / RELEASE-NOTES-1.27
blobdef80ea8460ebbc180365ff3dc30d0b8cbbdc701
1 Security reminder: If you have PHP's register_globals option set, you must
2 turn it off. MediaWiki will not work with it enabled.
4 == MediaWiki 1.27 ==
6 THIS IS NOT A RELEASE YET
8 MediaWiki 1.27 is an alpha-quality branch and is not recommended for use in
9 production.
11 === Configuration changes in 1.27 ===
12 * $wgUseLinkNamespaceDBFields was removed.
13 * Deprecated $wgResourceLoaderMinifierStatementsOnOwnLine and
14   $wgResourceLoaderMinifierMaxLineLength, because there was little value in
15   making the behavior configurable. The default values (`false` for the former,
16   1000 for the latter) are now hard-coded.
17 * $wgDebugDumpSqlLength was removed (deprecated in 1.24).
18 * $wgDebugDBTransactions was removed (deprecated in 1.20).
19 * $wgUseXVO has been removed, as it provides functionality only used by
20   custom Wikimedia patches against Squid 2.x that probably noone uses in
21   production anymore. There is now $wgUseKeyHeader that provides similar
22   functionality but instead of the MediaWiki-specific X-Vary-Options header,
23   uses the draft Key header standard.
24 * $wgScriptExtension (and support for '.php5' entry points) was removed. See the
25   deprecation notice in the release notes for version 1.25 for advice on how to
26   preserve support for '.php5' entry points via URL rewriting.
27 * Password handling via the User object has been deprecated and partially
28   removed, pending the future introduction of AuthManager. In particular:
29 ** expirePassword(), getPasswordExpireDate(), resetPasswordExpiration(), and
30    getPasswordExpired() have been removed. They were unused outside of core.
31 ** The mPassword, mNewpassword, mNewpassTime, and mPasswordExpires fields are
32    now private and will be removed in the future.
33 ** The getPassword() and getTemporaryPassword() methods now throw
34    BadMethodCallException and will be removed in the future.
35 ** The ability to pass 'password' and 'newpassword' to createNew() has been
36    removed. The only users of it seem to have been using it to set invalid
37    passwords, and so shouldn't be greatly affected.
38 ** setPassword(), setInternalPassword(), and setNewpassword() have been
39    deprecated, pending the introduction of AuthManager.
40 ** User::randomPassword() is deprecated in favor of a new method
41    PasswordFactory::generateRandomPasswordString()
42 ** User::getPasswordFactory() is deprecated, callers should just create a
43    PasswordFactory themselves.
44 ** A new constructor, User::newSystemUser(), has been added to simplify the
45    creation of passwordless "system" users for logged actions.
46 * $wgMaxSquidPurgeTitles was removed.
47 * $wgAjaxWatch was removed. This is now enabled by default.
48 * $wgUseInstantCommons now hotlinks Commons images by default instead of
49   downloading originals and thumbnailing them locally. This allows wikis to save
50   on CPU and bandwidth while reducing time to first byte for pages, even without
51   a thumbnail handler. See $wgForeignFileRepos documentation for tweaks.
52 * (T27397) WebP is enabled by default as an uploadable filetype.
53 * (T48998) $wgArticlePath must now be either a full url, or start with a "/".
54 * $wgRateLimitLog was removed; use $wgDebugLogGroups['ratelimit'] instead.
55 * Deprecated API formats dbg, txt, and yaml have been removed.
56 * CLDRPluralRule* classes have been replaced with
57   wikimedia/cldr-plural-rule-parser.
58 * Removed $wgProfilePerHost, $wgUDPProfilerHost, $wgUDPProfilerPort,
59   $wgUDPProfilerFormatString, $wgStatsMethod, $wgAggregateStatsID,
60   $wgStatsFormatString, and $wgProfileCallTree (deprecated since 1.20).
61 * For proper operation of LocalIdLookup with shared user tables, ensure that
62   $wgSharedDB and $wgSharedTables are properly set even on the "central" wiki
63   that all others are sharing from and that $wgLocalDatabases is set to the
64   full list of sharing wikis on all those wikis.
65 * Massive overhaul to session handling:
66 ** $wgSessionsInObjectCache is no longer supported and must be true, due to
67    MediaWiki\Session\SessionManager. $wgSessionHandler is similarly no longer
68    used.
69 ** ObjectCacheSessionHandler is removed, replaced with
70    MediaWiki\Session\PhpSessionHandler.
71 ** PHP session handling in general ($_SESSION, session_id(), and so on) is
72    deprecated. Use MediaWiki\Session\SessionManager instead. A new config
73    variable, $wgPHPSessionHandling, is available to cause use of $_SESSION to
74    issue a deprecation warning or to cause most PHP session handling to throw
75    exceptions.
76 ** Deprecated UserSetCookies hook. Session-handling extensions should generally
77    be creating a custom subclass of CookieSessionProvider. Other extensions
78    messing with cookies can no longer count on user data being saved in cookies
79    versus other methods.
80 ** Deprecated UserLoadFromSession hook, extensions should create a
81    MediaWiki\Session\SessionProvider.
82 ** The User cannot be loaded from session until after Setup.php completes.
83    Attempts to do so will be ignored and the User will remain unloaded.
84 * MediaWiki will now auto-create users as necessary, removing the need for
85   extensions to do so. An 'autocreateaccount' right is added to allow
86   auto-creation when 'createaccount' is not granted to all users.
87 * Deprecated AuthPluginAutoCreate hook in favor of LocalUserCreated.
88 * Most cookie-handling methods in User are deprecated.
90 === New features in 1.27 ===
91 * $wgDataCenterId and $wgDataCenterRoles where added, which will serve as
92   basic configuration settings needed for multi-datacenter setups.
93   $wgDataCenterUpdateStickTTL was also added.
94 * Added a new hook, 'UserMailerTransformContent', to transform the contents
95   of an email. This is similar to the EmailUser hook but applies to all mail
96   sent via UserMailer.
97 * Added a new hook, 'UserMailerTransformMessage', to transform the contents
98   of an emai after MIME encoding.
99 * Added a new hook, 'UserMailerSplitTo', to control which users have to be
100   emailed separately (ie. there is a single address in the To: field) so
101   user-specific changes to the email can be applied safely.
102 * $wgCdnMaxageLagged was added, which limits the CDN cache TTL
103   when any load balancer uses a DB that is lagged beyond the 'max lag'
104   setting in the relevant section of $wgLBFactoryConf.
105 * User::newSystemUser() may be used to simplify the creation of passwordless
106   "system" users for logged actions from scripts and extensions.
107 * Extensions can now return detailed error information via the API when
108   preventing user actions using 'getUserPermissionsErrors' and similar hooks
109   by using ApiMessage instances instead of strings for the $result value.
110 * $wgAPIMaxLagThreshold was added to limit bot changes when databases lag
111   becomes too high.
112 * Skins and extensions can now use FlexBox mixins (.flex-display(@display: flex)
113   and .flex(@grow: 1, @shrink: 1, @width: auto, @order: 1)) in Less to create
114   cross-browser-compatible FlexBox rules. Users will still need to add fallback
115   float rules or the like for compatibility with IE9- separately.
116 * Added MWTimestamp::getTimezoneString() which returns the localized timezone
117   string, if available. To localize this string, see the comments of
118   $wgLocaltimezone in includes/DefaultSettings.php.
119 * Added CentralIdLookup, a service that allows extensions needing a concept of
120   "central" users to get that without having to know about specific central
121   authentication extensions.
122 * $wgMaxUserDBWriteDuration added to limit huge user-generated transactions.
123   Regular web request transactions that takes longer than this are aborted.
124 * Added a new hook, 'TitleMoveCompleting', which runs before a page move is
125   committed.
126 * $wgCdnReboundPurgeDelay was added to provide secondary delayed purges of URLs
127   from CDN to mitigate DB replication lag and WAN cache purge lag.
128 * (T49162) Installer will default to setting CACHE_ACCEL as the main cache type
129   if it is available.
130 * It is now possible to patrol file uploads (both for new files and new versions
131   of existing files). Special:NewFiles has gained an option to filter by patrol
132   status. This functionality can be disabled using $wgUseFilePatrol.
133 * MediaWiki\Session infrastructure allows for easier use of session mechanisms
134   other than the usual cookies.
135 ** SessionMetadata and SessionCheckInfo hooks allow for setting and checking
136    custom session metadata.
137 * Added MWGrants and associated configuration settings $wgGrantPermissions and
138   $wgGrantPermissionGroups to hold configuration for authentication features
139   such as OAuth that want to allow restricting the user rights a user may make
140   use of.
141 ** If you're already using the OAuth extension, these new variables are
142    identical to (and will replace) $wgMWOAuthGrantPermissions and
143    $wgMWOAuthGrantPermissionGroups.
144 * Added MWRestrictions as a class to check restrictions on a WebRequest, e.g.
145   to assert that the request comes from a particular IP range.
146 * Added bot passwords, a rights-restricted login mechanism for API-using bots.
148 === External library changes in 1.27 ===
150 ==== Upgraded external libraries ====
151 * Updated oojs/oojs-ui from v0.12.12 to v0.13.3.
152 * Updated composer/semver from v1.0.0 to v1.2.0.
153 * Update liuggio/statsd-php-client to 1.0.18.
155 ==== New external libraries ====
156 * Added wikimedia/base-convert v1.0.1.
157 * Added wikimedia/cldr-plural-rule-parser v1.0.0.
158 * Added wikimedia/relpath v1.0.3.
159 * Added wikimedia/running-stat v1.1.0.
160 * Added wikimedia/php-session-serializer v1.0.3.
162 ==== Removed and replaced external libraries ====
164 === Bug fixes in 1.27 ===
165 * Special:Upload will now display correct maximum allowed file size when running
166   under HHVM (T116347).
168 === Action API changes in 1.27 ===
169 * Added list=allrevisions.
170 * generator=recentchanges now has the option to generate revids.
171 * ApiPageSet::setRedirectMergePolicy() was added. This allows generator
172   modules to define how generator data for a redirect source gets merged
173   into the redirect destination.
174 * prop=imageinfo&iiprop=uploadwarning will no longer include the possibility of
175   "was-deleted" warning.
176 * Added difftotextpst to query=revisions which preforms a pre-save transform on
177   the text before diffing it.
178 * Deprecated formats dbg, txt, and yaml have been removed.
179 * (T47988) The protect log event details now use new-style formatting.
180 * The following response properties from action=login are deprecated, and may
181   be removed in the future: lgtoken, cookieprefix, sessionid. Clients should
182   handle cookies to properly manage session state.
183 * action=login transparently allows login using bot passwords. Clients should
184   merely need to change the username and password used after setting up a bot
185   password.
187 === Action API internal changes in 1.27 ===
188 * ApiQueryORM removed.
189 * The following classes have been removed:
190 ** ApiFormatDbg
191 ** ApiFormatTxt
192 ** ApiFormatYaml
193 * ApiQueryBase::titleToKey(), ApiQueryBase::keyToTitle() and
194   ApiQueryBase::keyPartToTitle() all removed (deprecated since 1.24).
195 * ApiQueryBase::checkRowCount() was removed (deprecated since 1.24).
196 * ApiQueryBase::getDirectionDescription() was removed (deprecated since 1.25).
197 * ApiQuery::getModules() was removed (deprecated since 1.21).
198 * ApiMain::getModules() was removed (deprecated since 1.21).
200 === Languages updated in 1.27 ===
202 MediaWiki supports over 350 languages. Many localisations are updated
203 regularly. Below only new and removed languages are listed, as well as
204 changes to languages because of Phabricator reports.
206 * (T113688) Change default numerals from Gurmukhi to Arabic for Punjabi locale.
208 === Other changes in 1.27 ===
209 * ProfilerOutputUdp was removed. Note that there is a ProfilerOutputStats class.
210 * WikiPage::doDeleteArticleReal() and WikiPage::doDeleteArticle() now
211   ignore the 2nd and 3rd arguments (formerly $id and $commit).
212 * Removed "loaderScripts" option from ResourceLoaderFileModule class.
213 * Removed ORM-like wrapper added in 1.20.
214 * LinkCache::getGoodLinks and LinkCache::getBadLinks were removed
215   (deprecated in 1.26).
216 * WikiPage::doQuickEdit() was removed (deprecated since 1.21).
217 * Removed SiteObject and SiteArray classes (deprecated in 1.21).
218 * MessageBlobStore::getInstance() was removed (deprecated since 1.25).
219 * (T84937) Free external links ("autolinked" urls) will now be terminated
220   by &nbsp; and HTML entity encodings of &nbsp, <, and >.
221 * (T36948) The default file revert message's timestamp is now in
222   $wgLocaltimezone, instead of UTC.
223 * The default name of the 'suppress' group page has been changed from
224   'Project:Oversight' to 'Project:Suppress'.
225 * DatabaseBase::resultObject() is now protected (use outside Database classes
226   not necessary since 1.11).
227 * Calling ResourceLoaderFileModule::readStyleFiles() without a
228   ResourceLoaderContext instance is deprecated.
229 * ResourceLoader::getLessCompiler() now takes an optional parameter of
230   additional LESS variables to set for the compiler.
231 * wfBaseConvert() marked as deprecated, use Wikimedia\base_convert() directly
232   instead.
233 * Obsolete maintenance scripts clearCacheStats.php and showCacheStats.php
234   were removed. The underlying data is sent to StatsD (see $wgStatsdServer).
235 * Removed msg_resource_links database table and associated code.
236 * Removed msg_resource database table and associated code.
237 * Skin::getNamespaceNotice() was removed.
238 * wfIsConfiguredProxy() was removed (deprecated since 1.24).
239 * wfDebugTimer() was removed (deprecated since 1.25).
240 * wfIsTrustedProxy() was removed (deprecated since 1.24).
241 * wfGetIP() was removed (deprecated since 1.19).
242 * MWHookException was removed.
243 * OutputPage::appendSubtitle() was removed (deprecated since 1.19).
244 * OutputPage::loginToUse() was removed (deprecated since 1.19).
245 * Article::loadContent() was removed (deprecated since 1.19).
246 * User::editToken() was removed (deprecated since 1.19).
247 * Removed --force-normal option of dumpBackup.php, as it no longer served
248   any useful purpose since 1.22.
249 * The functions processOption() and processArgs() on the BackupDumper and
250   TextPassDumper classes have been removed.
251 * The maintenance/backupTextPass.inc file was deleted. You should include
252   maintenance/dumpTextPass.php instead.
253 * WikiPage::getUsedTemplates() was removed (deprecated since 1.19).
254 * wfEmptyMsg() was removed (deprecated since 1.18).
255 * OutputPage::permissionRequired() was removed (deprecated since 1.18).
256 * OutputPage::blockedPage() was removed (deprecated since 1.18).
257 * User::getSkin() was removed (deprecated since 1.18).
258 * OutputPage::includeJQuery() was removed (deprecated since 1.17).
259 * WikiPage::updateRestrictions() was removed (deprecated since 1.19).
260 * WikiPage::testPreSaveTransform() was removed (deprecated since 1.19).
261 * LogPage::logName() was removed (deprecated since 1.19).
262 * LogPage::logHeader() was removed (deprecated since 1.19).
263 * wfCheckLimits() was removed (deprecated since 1.24).
264 * Linker::makeKnownLinkObj() was removed (deprecated since 1.16).
265 * Linker::makeLinkObj() was removed (deprecated since 1.16).
266 * wfMsgForContentNoTrans() was removed (deprecated since 1.18).
267 * ChangesList::usePatrol was removed (deprecated since 1.22).
268 * wfMsgNoTrans() was removed (deprecated since 1.18).
269 * Linker::makeImageLink2 was removed (deprecated since 1.20).
270 * Title::userIsWatching() was removed (deprecated since 1.20).
271 * Removed WaitForSlave maintenance script; use SELECT MASTER_POS_WAIT()
272   database function directly instead.
273 * wfMsg() was removed (deprecated since 1.18).
274 * wfMsgForContent() was removed (deprecated since 1.18).
275 * wfMsgReal() was removed (deprecated since 1.18).
276 * wfMsgGetKey() was removed (deprecated since 1.18).
277 * wfMsgHtml() was removed (deprecated since 1.18).
278 * wfMsgWikiHtml() was removed (deprecated since 1.18).
279 * wfMsgExt() was removed (deprecated since 1.18).
280 * Language::armourMath() was removed (deprecated since 1.22).
281 * LanguageConverter::armourMath() was removed (deprecated since 1.22).
282 * FakeConverter::armourMath() was removed (deprecated since 1.22).
283 * The unused jquery.validate ResourceLoader module was removed.
284 * FileRepo::getRootUrl() was removed (deprecated since 1.20).
285 * User::generateToken() was removed (deprecated since 1.20).
286 * WikiPage::getRawText() was removed (deprecated since 1.21).
287 * ParserOutput::hasCustomDataUpdates() was removed (deprecated since 1.25).
288 * ParserOutput::addSecondaryDataUpdate() was removed (deprecated since 1.25).
289 * ParserOutput::getSecondaryDataUpdates() was removed (deprecated since 1.25).
291 == Compatibility ==
293 MediaWiki 1.27 requires PHP 5.3.3 or later. There is experimental support for
294 HHVM 3.6.5 or later.
296 MySQL is the recommended DBMS. PostgreSQL or SQLite can also be used, but
297 support for them is somewhat less mature. There is experimental support for
298 Oracle and Microsoft SQL Server.
300 The supported versions are:
302 * MySQL 5.0.3 or later
303 * PostgreSQL 8.3 or later
304 * SQLite 3.3.7 or later
305 * Oracle 9.0.1 or later
306 * Microsoft SQL Server 2005 (9.00.1399)
308 == Upgrading ==
310 1.27 has several database changes since 1.26, and will not work without schema
311 updates. Note that due to changes to some very large tables like the revision
312 table, the schema update may take quite long (minutes on a medium sized site,
313 many hours on a large site).
315 If upgrading from before 1.11, and you are using a wiki as a commons
316 repository, make sure that it is updated as well. Otherwise, errors may arise
317 due to database schema changes.
319 If upgrading from before 1.7, you may want to run refreshLinks.php to ensure
320 new database fields are filled with data.
322 If you are upgrading from MediaWiki 1.4.x or earlier, you should upgrade to
323 1.5 first. The upgrade script maintenance/upgrade1_5.php has been removed
324 with MediaWiki 1.21.
326 Don't forget to always back up your database before upgrading!
328 See the file UPGRADE for more detailed upgrade instructions.
330 For notes on 1.26.x and older releases, see HISTORY.
332 == Online documentation ==
334 Documentation for both end-users and site administrators is available on
335 MediaWiki.org, and is covered under the GNU Free Documentation License (except
336 for pages that explicitly state that their contents are in the public domain):
338        https://www.mediawiki.org/wiki/Documentation
340 == Mailing list ==
342 A mailing list is available for MediaWiki user support and discussion:
344        https://lists.wikimedia.org/mailman/listinfo/mediawiki-l
346 A low-traffic announcements-only list is also available:
348        https://lists.wikimedia.org/mailman/listinfo/mediawiki-announce
350 It's highly recommended that you sign up for one of these lists if you're
351 going to run a public MediaWiki, so you can be notified of security fixes.
353 == IRC help ==
355 There's usually someone online in #mediawiki on irc.freenode.net.