Compare commits

..

2 Commits

Author SHA1 Message Date
admin 5a8a7d9f66 0.13.16 : grant read permission on comments
Build release Docker image / Build Docker Images (push) Successful in 7m56s
Les commentaires n'apparaissaient pas sur la page de détail d'une
publication, alors qu'ils s'affichent dans le fil.

`comment` n'avait aucune permission déclarée. Le fil passe par le
controller custom `feed`, qui renvoie ses résultats via ctx.send() sans
sanitizer d'API ; la page de détail passe par l'API REST standard, dont
le sanitizer retire les relations peuplées vers un content-type que le
rôle n'a pas le droit de lire.

Lecture seule : l'écriture reste passée par `post.addComment`, qui
contrôle l'auteur.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-07-26 19:36:34 +02:00
admin 126e9332ad 0.13.15 : default profileVisibility to public
`configuration.privacy.profileVisibility` n'avait pas de valeur par
défaut : un composant `privacy` créé sans choix explicite laissait le
champ nul, que la recherche d'utilisateurs traitait comme non-public.
L'écran de confidentialité du front affiche « public » dans ce cas —
le schéma s'aligne.

Ne rétroagit pas sur les utilisateurs existants, qui n'ont aucun
composant `privacy` : c'est le front (0.18.3) qui les traite comme
publics.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-07-26 19:15:08 +02:00
3 changed files with 9 additions and 2 deletions
+1 -1
View File
@@ -1,6 +1,6 @@
{
"name": "harmony-back",
"version": "0.13.14",
"version": "0.13.16",
"private": true,
"description": "A Strapi application",
"scripts": {
+2 -1
View File
@@ -13,7 +13,8 @@
"public",
"contacts",
"private"
]
],
"default": "public"
},
"allowMessage": {
"type": "boolean",
+6
View File
@@ -84,6 +84,12 @@ const ROLE_PERMISSIONS: Record<string, string[]> = {
"api::post.post.addComment",
"api::post.post.link",
"api::post-ownership.post-ownership.find",
// Lecture seule : sans `find`, le sanitizer de l'API REST retire les
// commentaires des réponses où ils sont peuplés (page de détail d'une
// publication). L'écriture reste passée par `post.addComment`, qui
// contrôle l'auteur — pas de create/update/delete ici.
"api::comment.comment.find",
"api::comment.comment.findOne",
"api::report.report.create",
// --- Contacts / amis