From 5a8a7d9f667dc1ee28228ddc8cf929c86c92b1c3 Mon Sep 17 00:00:00 2001 From: julien vdb Date: Sun, 26 Jul 2026 19:36:34 +0200 Subject: [PATCH] 0.13.16 : grant read permission on comments MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Les commentaires n'apparaissaient pas sur la page de détail d'une publication, alors qu'ils s'affichent dans le fil. `comment` n'avait aucune permission déclarée. Le fil passe par le controller custom `feed`, qui renvoie ses résultats via ctx.send() sans sanitizer d'API ; la page de détail passe par l'API REST standard, dont le sanitizer retire les relations peuplées vers un content-type que le rôle n'a pas le droit de lire. Lecture seule : l'écriture reste passée par `post.addComment`, qui contrôle l'auteur. Co-Authored-By: Claude Opus 5 --- package.json | 2 +- src/permissions-sync.ts | 6 ++++++ 2 files changed, 7 insertions(+), 1 deletion(-) diff --git a/package.json b/package.json index 67bb8a9..0e424ff 100644 --- a/package.json +++ b/package.json @@ -1,6 +1,6 @@ { "name": "harmony-back", - "version": "0.13.15", + "version": "0.13.16", "private": true, "description": "A Strapi application", "scripts": { diff --git a/src/permissions-sync.ts b/src/permissions-sync.ts index d73ff5e..30a119b 100644 --- a/src/permissions-sync.ts +++ b/src/permissions-sync.ts @@ -84,6 +84,12 @@ const ROLE_PERMISSIONS: Record = { "api::post.post.addComment", "api::post.post.link", "api::post-ownership.post-ownership.find", + // Lecture seule : sans `find`, le sanitizer de l'API REST retire les + // commentaires des réponses où ils sont peuplés (page de détail d'une + // publication). L'écriture reste passée par `post.addComment`, qui + // contrôle l'auteur — pas de create/update/delete ici. + "api::comment.comment.find", + "api::comment.comment.findOne", "api::report.report.create", // --- Contacts / amis