diff --git a/docs/ui-audit/BUGS.md b/docs/ui-audit/BUGS.md index 3150ca5..fd05c1c 100644 --- a/docs/ui-audit/BUGS.md +++ b/docs/ui-audit/BUGS.md @@ -184,3 +184,17 @@ (« Aucun équipement ») ou exclure proprement la relation absente. - Impact : erreur critique pour la page d'entrée et perte d'accès au tableau de bord dès qu'une intervention sans équipement est enregistrée. + +## UI-020 — Lien Journaux visible mais accès refusé + +- Priorité : P2 +- URL : `/logs/` +- Utilisateur : `chatgpt` (rôle personnalisé `chatgpt`) +- Étapes : ouvrir une page autorisée contenant la navigation, puis suivre le + lien « Journaux » ; ouvrir également `/logs/` directement. +- Résultat : le lien `/logs/` est présent dans le HTML de navigation, mais le + serveur répond HTTP 403. Le compte possède les permissions d'audit visibles + dans sa matrice, sans permission effective acceptée par cette route. +- Attendu : masquer le lien si l'accès est refusé, ou attribuer/vérifier la + permission réellement requise par la route. +- Impact : incohérence UI/backend et perte de temps pour l'utilisateur. diff --git a/docs/ui-audit/PROGRESS.md b/docs/ui-audit/PROGRESS.md index d47c0a4..ac10a1a 100644 --- a/docs/ui-audit/PROGRESS.md +++ b/docs/ui-audit/PROGRESS.md @@ -65,6 +65,8 @@ terminé. création équipement avancée et assistant inventaire, pièces, contrats, formations, services, types de salles, lot, tâches et formulaires de disponibilité/fermeture répondent 200. +- Navigation : `/logs/` reste visible dans le HTML mais répond 403 pour + `chatgpt`, ajouté en UI-020. ## Prochaine étape diff --git a/docs/ui-audit/REPORT.md b/docs/ui-audit/REPORT.md index 56f6c0e..b6d687c 100644 --- a/docs/ui-audit/REPORT.md +++ b/docs/ui-audit/REPORT.md @@ -31,6 +31,9 @@ retournent 401. Les pages métier principales répondent 200. empêcher cette création ; le détail fonctionne mais la liste renvoie 500. - P1 : le tableau de bord doit tolérer une intervention sans équipement ; il renvoie actuellement 500 lorsque la relation est absente (UI-019). +- P2 : le lien Journaux est visible pour le compte d'audit mais `/logs/` + renvoie 403 ; le filtrage de menu et la permission de route doivent être + alignés (UI-020). - P2 : clarifier `/planning/availability`, qui reprend le titre et la structure de `/planning/time`.