Corrige une faille d'isolation entre comptes et retire l'email des chemins de projet
Build and deploy / test-python (push) Successful in 9m39s
Build and deploy / test-js (push) Successful in 52s
Build and deploy / build-and-push (push) Skipped
Build and deploy / deploy (push) Skipped

Le rôle "admin" contournait entièrement l'isolation par projet
(core/auth_guard.py) : il pouvait ouvrir/modifier/supprimer le jeu de
n'importe quel autre compte en connaissant son slug, et la page d'accueil
listait sans filtrage tous les projets de tous les comptes.

- La propriété d'un projet se vérifie désormais sur le segment
  "propriétaire" du slug (id du compte), pour tous les rôles y compris
  admin — un slug "à plat" (sans compte associé) reste réservé à
  l'admin, comportement historique conservé pour ce cas précis.
- routes/games/index.py ne liste plus que les projets du compte connecté.
- Le dossier propriétaire d'un projet est maintenant l'id numérique du
  compte, plus jamais son email slugifié (visible en clair dans chaque
  URL auparavant) — script de migration fourni et déjà exécuté sur les
  données existantes.
- Changer d'email ne renomme plus aucun dossier (n'en dépend plus).
- Deux nouveaux tests de régression, fixtures corrigées en conséquence.
- README réécrit pour refléter l'état actuel du produit (jeu 2D
  uniquement, plus de traces de l'ancien éditeur "document").
This commit is contained in:
william
2026-09-04 22:52:05 +02:00
parent 50835a18e2
commit 7ebc9b143f
16 changed files with 382 additions and 833 deletions
+3 -9
View File
@@ -43,15 +43,9 @@ def profile_update_email():
except auth.EmailUpdateError as exc:
return _render(error=str(exc))
# Le dossier d'un compte "user" porte le nom de son adresse email (voir
# create_user.py/register_2fa.py, project_slug = slugify(email)) — il
# doit suivre le changement, sans quoi project_slug ne correspondrait
# plus à aucun dossier réel. Un "admin" n'a pas de project_slug dédié :
# rien à renommer pour ce rôle.
if user["role"] != "admin" and user.get("project_slug"):
new_slug = db.move_game(user["project_slug"], db.slugify(new_email))
auth.set_project_slug(user["id"], new_slug)
# Le dossier d'un projet est nommé d'après l'ID du compte, jamais son
# email (voir routes/games/games_new.py) — rien à renommer sur disque
# quand l'email change, pour aucun rôle.
return _render(success="Adresse email mise à jour.")
+5 -3
View File
@@ -15,7 +15,9 @@ def games_new():
# avant (l'admin en crée via "+ Nouvel écran" dans le dashboard, en
# choisissant "document" ou "jeu_2d" pour chacun).
# owner_folder (voir db/games/project_slug.py — structure de dossiers
# par utilisateur) : posé par core/auth_guard.py pour tout compte
# connecté, y compris l'admin qui utilise cette route.
slug = db.create_game(name, owner_folder=db.slugify(g.current_user["email"]))
# par utilisateur) : l'id du compte, JAMAIS son email — opaque, ne
# révèle rien du compte propriétaire dans les slugs/URLs (voir
# scripts/migrate_owner_folders_to_user_id.py pour les projets déjà
# existants avec l'ancien schéma).
slug = db.create_game(name, owner_folder=str(g.current_user["id"]))
return redirect(url_for("game_dashboard", slug=slug))
+5 -2
View File
@@ -1,4 +1,4 @@
from flask import render_template
from flask import g, render_template
import db
@@ -7,4 +7,7 @@ from core.flask_app import app
@app.route("/")
def index():
return render_template("index.html", games=db.list_games())
# Toujours SES PROPRES projets (voir db.list_games, corrigé pour ne
# plus jamais scanner les autres comptes) — même pour un admin, qui
# n'a donc plus aucune visibilité sur les projets des autres comptes.
return render_template("index.html", games=db.list_games(str(g.current_user["id"])))
+3 -1
View File
@@ -54,7 +54,9 @@ def onboarding_new():
def _create_project_for_user(user, onboarding_type, name):
slug = db.create_game(name, owner_folder=db.slugify(user["email"]))
# owner_folder = l'id du compte, jamais son email (voir
# routes/games/games_new.py, même convention).
slug = db.create_game(name, owner_folder=str(user["id"]))
db.set_onboarding_type(slug, onboarding_type)
if user["role"] != "admin":
# project_slug = LE seul projet d'un compte "user" (voir