Corrige une faille d'isolation entre comptes et retire l'email des chemins de projet
Le rôle "admin" contournait entièrement l'isolation par projet (core/auth_guard.py) : il pouvait ouvrir/modifier/supprimer le jeu de n'importe quel autre compte en connaissant son slug, et la page d'accueil listait sans filtrage tous les projets de tous les comptes. - La propriété d'un projet se vérifie désormais sur le segment "propriétaire" du slug (id du compte), pour tous les rôles y compris admin — un slug "à plat" (sans compte associé) reste réservé à l'admin, comportement historique conservé pour ce cas précis. - routes/games/index.py ne liste plus que les projets du compte connecté. - Le dossier propriétaire d'un projet est maintenant l'id numérique du compte, plus jamais son email slugifié (visible en clair dans chaque URL auparavant) — script de migration fourni et déjà exécuté sur les données existantes. - Changer d'email ne renomme plus aucun dossier (n'en dépend plus). - Deux nouveaux tests de régression, fixtures corrigées en conséquence. - README réécrit pour refléter l'état actuel du produit (jeu 2D uniquement, plus de traces de l'ancien éditeur "document").
This commit is contained in:
+12
-10
@@ -97,17 +97,19 @@ def user_client():
|
||||
|
||||
|
||||
@pytest.fixture
|
||||
def user_game(client, user_client):
|
||||
"""Un jeu appartenant au compte `user_client` (project_slug assigné,
|
||||
voir auth.set_project_slug — même mécanisme que l'inscription réelle,
|
||||
routes/auth/register_2fa.py). Créé via le client ADMIN (`client`,
|
||||
illimité) puis rattaché, pour ne pas dépendre du parcours
|
||||
d'inscription complet dans les tests qui n'en ont pas besoin."""
|
||||
resp = client.post("/games/new", data={"name": "pytest_user_game"}, follow_redirects=False)
|
||||
assert resp.status_code == 302
|
||||
slug = resp.headers["Location"].rstrip("/").split("/")[-1]
|
||||
def user_game(user_client):
|
||||
"""Un jeu appartenant réellement au compte `user_client` — le dossier
|
||||
PROPRIÉTAIRE (voir db/games/project_slug.py) doit correspondre à
|
||||
l'id de CE compte (core/auth_guard.py compare désormais les deux) :
|
||||
créé directement avec `owner_folder=str(user_id)`, jamais via le
|
||||
client ADMIN (qui produirait un projet appartenant à l'admin, avec
|
||||
juste `project_slug` réassigné dessus côté "user" — cassait
|
||||
l'isolation par propriétaire dès qu'elle a cessé d'être une simple
|
||||
comparaison de chaîne)."""
|
||||
with user_client.session_transaction() as sess:
|
||||
auth.set_project_slug(sess["user_id"], slug)
|
||||
user_id = sess["user_id"]
|
||||
slug = db.create_game("pytest_user_game", owner_folder=str(user_id))
|
||||
auth.set_project_slug(user_id, slug)
|
||||
yield slug
|
||||
if os.path.isdir(db.game_dir(slug)):
|
||||
db.delete_game(slug)
|
||||
|
||||
Reference in New Issue
Block a user