diff --git a/package.json b/package.json index 67bb8a9..0e424ff 100644 --- a/package.json +++ b/package.json @@ -1,6 +1,6 @@ { "name": "harmony-back", - "version": "0.13.15", + "version": "0.13.16", "private": true, "description": "A Strapi application", "scripts": { diff --git a/src/permissions-sync.ts b/src/permissions-sync.ts index d73ff5e..30a119b 100644 --- a/src/permissions-sync.ts +++ b/src/permissions-sync.ts @@ -84,6 +84,12 @@ const ROLE_PERMISSIONS: Record = { "api::post.post.addComment", "api::post.post.link", "api::post-ownership.post-ownership.find", + // Lecture seule : sans `find`, le sanitizer de l'API REST retire les + // commentaires des réponses où ils sont peuplés (page de détail d'une + // publication). L'écriture reste passée par `post.addComment`, qui + // contrôle l'auteur — pas de create/update/delete ici. + "api::comment.comment.find", + "api::comment.comment.findOne", "api::report.report.create", // --- Contacts / amis