Corrige une faille d'isolation entre comptes et retire l'email des chemins de projet
Build and deploy / test-python (push) Successful in 9m39s
Build and deploy / test-js (push) Successful in 52s
Build and deploy / build-and-push (push) Skipped
Build and deploy / deploy (push) Skipped

Le rôle "admin" contournait entièrement l'isolation par projet
(core/auth_guard.py) : il pouvait ouvrir/modifier/supprimer le jeu de
n'importe quel autre compte en connaissant son slug, et la page d'accueil
listait sans filtrage tous les projets de tous les comptes.

- La propriété d'un projet se vérifie désormais sur le segment
  "propriétaire" du slug (id du compte), pour tous les rôles y compris
  admin — un slug "à plat" (sans compte associé) reste réservé à
  l'admin, comportement historique conservé pour ce cas précis.
- routes/games/index.py ne liste plus que les projets du compte connecté.
- Le dossier propriétaire d'un projet est maintenant l'id numérique du
  compte, plus jamais son email slugifié (visible en clair dans chaque
  URL auparavant) — script de migration fourni et déjà exécuté sur les
  données existantes.
- Changer d'email ne renomme plus aucun dossier (n'en dépend plus).
- Deux nouveaux tests de régression, fixtures corrigées en conséquence.
- README réécrit pour refléter l'état actuel du produit (jeu 2D
  uniquement, plus de traces de l'ancien éditeur "document").
This commit is contained in:
william
2026-09-04 22:52:05 +02:00
parent 50835a18e2
commit 7ebc9b143f
16 changed files with 382 additions and 833 deletions
+10 -1
View File
@@ -17,7 +17,16 @@ def test_create_game_and_meta(tmp_game_slug_cleanup):
tmp_game_slug_cleanup(slug)
meta = db.game_meta(slug)
assert meta["name"] == "Mon Jeu De Test"
assert slug in [g["slug"] for g in db.list_games()]
def test_list_games_only_returns_the_given_owners_projects(tmp_game_slug_cleanup):
"""db.list_games(owner_folder) ne scanne plus jamais projects/ en
entier (voir routes/games/index.py — faille corrigée : un admin
voyait auparavant les projets de tous les comptes)."""
slug = db.create_game("Jeu propriétaire", owner_folder="999999")
tmp_game_slug_cleanup(slug)
assert slug in [g["slug"] for g in db.list_games("999999")]
assert db.list_games("000000") == []
def test_create_game_deduplicates_slug(tmp_game_slug_cleanup):