docs: note that REST-populated relations need find permission

Règle apprise en corrigeant les commentaires invisibles sur la page de
détail d'une publication (0.13.16) : le sanitizer de l'API REST retire
sans erreur les relations peuplées vers un content-type non lisible par
le rôle. Les controllers custom qui répondent via ctx.send() ne passent
pas par ce sanitizer et masquent le problème.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-07-26 19:57:34 +02:00
parent 5a8a7d9f66
commit 5be8873ad5
+9
View File
@@ -72,6 +72,15 @@ Vue par domaine (34 au total, liste exhaustive dans `src/api/`) :
Toute nouvelle route/action consommée par le front DOIT être ajoutée à ce
fichier (et jamais cochée uniquement dans l'admin, sinon elle sera signalée
comme non déclarée).
- ⚠️ **Une relation peuplée via l'API REST exige `find` sur le content-type
cible.** Le sanitizer de l'API REST retire silencieusement les relations
peuplées vers un content-type que le rôle n'a pas le droit de lire — pas
d'erreur, juste un champ vide. C'est ce qui rendait les commentaires
invisibles sur la page de détail d'une publication (corrigé en 0.13.16),
alors qu'ils s'affichaient dans le fil : les controllers custom qui
renvoient via `ctx.send()` ne passent pas par ce sanitizer, et masquent
donc le problème. Symptôme à reconnaître : « ça marche dans le fil, pas
dans le détail ».
- Secrets uniquement en variables d'environnement. `.env` jamais commité ;
`.env.example` maintenu à jour. Depuis le 26/07/2026, `config/plugins.ts`
ne contient plus aucun secret (R2 et SMTP passent par `env()`).