diff --git a/CLAUDE.md b/CLAUDE.md index 72b2f98..416dd7a 100644 --- a/CLAUDE.md +++ b/CLAUDE.md @@ -72,6 +72,15 @@ Vue par domaine (34 au total, liste exhaustive dans `src/api/`) : Toute nouvelle route/action consommée par le front DOIT être ajoutée à ce fichier (et jamais cochée uniquement dans l'admin, sinon elle sera signalée comme non déclarée). +- ⚠️ **Une relation peuplée via l'API REST exige `find` sur le content-type + cible.** Le sanitizer de l'API REST retire silencieusement les relations + peuplées vers un content-type que le rôle n'a pas le droit de lire — pas + d'erreur, juste un champ vide. C'est ce qui rendait les commentaires + invisibles sur la page de détail d'une publication (corrigé en 0.13.16), + alors qu'ils s'affichaient dans le fil : les controllers custom qui + renvoient via `ctx.send()` ne passent pas par ce sanitizer, et masquent + donc le problème. Symptôme à reconnaître : « ça marche dans le fil, pas + dans le détail ». - Secrets uniquement en variables d'environnement. `.env` jamais commité ; `.env.example` maintenu à jour. Depuis le 26/07/2026, `config/plugins.ts` ne contient plus aucun secret (R2 et SMTP passent par `env()`).