0.13.16 : grant read permission on comments
Build release Docker image / Build Docker Images (push) Successful in 7m56s
Build release Docker image / Build Docker Images (push) Successful in 7m56s
Les commentaires n'apparaissaient pas sur la page de détail d'une publication, alors qu'ils s'affichent dans le fil. `comment` n'avait aucune permission déclarée. Le fil passe par le controller custom `feed`, qui renvoie ses résultats via ctx.send() sans sanitizer d'API ; la page de détail passe par l'API REST standard, dont le sanitizer retire les relations peuplées vers un content-type que le rôle n'a pas le droit de lire. Lecture seule : l'écriture reste passée par `post.addComment`, qui contrôle l'auteur. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
+1
-1
@@ -1,6 +1,6 @@
|
|||||||
{
|
{
|
||||||
"name": "harmony-back",
|
"name": "harmony-back",
|
||||||
"version": "0.13.15",
|
"version": "0.13.16",
|
||||||
"private": true,
|
"private": true,
|
||||||
"description": "A Strapi application",
|
"description": "A Strapi application",
|
||||||
"scripts": {
|
"scripts": {
|
||||||
|
|||||||
@@ -84,6 +84,12 @@ const ROLE_PERMISSIONS: Record<string, string[]> = {
|
|||||||
"api::post.post.addComment",
|
"api::post.post.addComment",
|
||||||
"api::post.post.link",
|
"api::post.post.link",
|
||||||
"api::post-ownership.post-ownership.find",
|
"api::post-ownership.post-ownership.find",
|
||||||
|
// Lecture seule : sans `find`, le sanitizer de l'API REST retire les
|
||||||
|
// commentaires des réponses où ils sont peuplés (page de détail d'une
|
||||||
|
// publication). L'écriture reste passée par `post.addComment`, qui
|
||||||
|
// contrôle l'auteur — pas de create/update/delete ici.
|
||||||
|
"api::comment.comment.find",
|
||||||
|
"api::comment.comment.findOne",
|
||||||
"api::report.report.create",
|
"api::report.report.create",
|
||||||
|
|
||||||
// --- Contacts / amis
|
// --- Contacts / amis
|
||||||
|
|||||||
Reference in New Issue
Block a user