0.13.23 : return the caller's conversations without opening private messages
Build release Docker image / Build Docker Images (push) Successful in 7m47s
Build release Docker image / Build Docker Images (push) Successful in 7m47s
La messagerie affichait des conversations vides : ni nom, ni interlocuteur, ni message. Le front peuplait `conversation` et ses `messages` via l'API REST, dont le sanitizer retire toute relation vers un content-type que le rôle ne peut pas lire — or ni `chat-conversation.find` ni `chat-message.find` ne sont accordées. Les accorder aurait suffi, mais aurait ouvert la lecture de TOUTES les conversations et de TOUS les messages privés à n'importe quel compte connecté. On ajoute donc une action dédiée : - GET /api/chat-conversation-members/mine — conversations du seul appelant, avec interlocuteurs et messages, renvoyées via ctx.send - mot de passe et jetons retirés des utilisateurs peuplés - permission `mine` déclarée dans permissions-sync, avec la raison pour laquelle les deux `find` restent volontairement absentes Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -68,6 +68,14 @@ const ROLE_PERMISSIONS: Record<string, string[]> = {
|
||||
"api::chat-conversation.chat-conversation.create",
|
||||
"api::chat-conversation-member.chat-conversation-member.find",
|
||||
"api::chat-conversation-member.chat-conversation-member.update",
|
||||
// Conversations de l'appelant, avec interlocuteurs et messages.
|
||||
// ⚠️ VOLONTAIREMENT ABSENTES : chat-conversation.find et
|
||||
// chat-message.find. Elles lèveraient le filtrage du sanitizer sur les
|
||||
// relations peuplées, mais ouvriraient la lecture de toutes les
|
||||
// conversations et de tous les messages privés à n'importe quel compte
|
||||
// connecté. L'action `mine` retourne les mêmes données, limitées à
|
||||
// l'utilisateur courant.
|
||||
"api::chat-conversation-member.chat-conversation-member.mine",
|
||||
"api::chat-message.chat-message.create",
|
||||
|
||||
// --- Social (posts)
|
||||
|
||||
Reference in New Issue
Block a user