#135 Fix: /read-Route deklariert Zugriffsregel explizit (@AuthenticatedOnly)
route-permissions.e2e.db.test.ts (#52) verlangt, dass JEDE Route ihre Zugriffsregel explizit deklariert (PERMISSION_KEY, @Public oder SiteAdminGuard). Der neue GET /read/:pond/:slug hatte keinen Decorator (verließ sich auf den Default-Guard) → Coverage-Test rot in CI. @AuthenticatedOnly() ergänzt (Session erforderlich; per-Page-Recht prüft weiterhin der Service via resolve→canAccessPage→404). Co-Authored-By: Claude Fable 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_0155v2aT8AG1kZDQEZiCLBWC
This commit is contained in:
parent
c164a031e4
commit
d5b895ada2
@ -1,6 +1,7 @@
|
||||
import { Controller, Get, Param, Req } from '@nestjs/common';
|
||||
|
||||
import { AuthedRequest } from '../auth/auth.guard';
|
||||
import { AuthenticatedOnly } from '../permissions/permission.decorators';
|
||||
import { PublicPageContent, PublicService } from './public.service';
|
||||
|
||||
/**
|
||||
@ -16,7 +17,10 @@ import { PublicPageContent, PublicService } from './public.service';
|
||||
export class ReadContentController {
|
||||
constructor(private readonly publicPages: PublicService) {}
|
||||
|
||||
// Session required (explicit access rule, issue #52); per-page read
|
||||
// permission is enforced in the service (resolve → canAccessPage → 404).
|
||||
@Get(':pondSlug/:pageSlug')
|
||||
@AuthenticatedOnly()
|
||||
async content(
|
||||
@Param('pondSlug') pondSlug: string,
|
||||
@Param('pageSlug') pageSlug: string,
|
||||
|
||||
Loading…
Reference in New Issue
Block a user