audit(ui): documenter le lien journaux interdit
Some checks are pending
CI - Tests et Syntax / lint-and-test (push) Waiting to run

This commit is contained in:
root 2026-08-22 00:39:57 +00:00
parent a3e400eb92
commit ae3b252190
3 changed files with 19 additions and 0 deletions

View file

@ -184,3 +184,17 @@
(« Aucun équipement ») ou exclure proprement la relation absente. (« Aucun équipement ») ou exclure proprement la relation absente.
- Impact : erreur critique pour la page d'entrée et perte d'accès au tableau - Impact : erreur critique pour la page d'entrée et perte d'accès au tableau
de bord dès qu'une intervention sans équipement est enregistrée. de bord dès qu'une intervention sans équipement est enregistrée.
## UI-020 — Lien Journaux visible mais accès refusé
- Priorité : P2
- URL : `/logs/`
- Utilisateur : `chatgpt` (rôle personnalisé `chatgpt`)
- Étapes : ouvrir une page autorisée contenant la navigation, puis suivre le
lien « Journaux » ; ouvrir également `/logs/` directement.
- Résultat : le lien `/logs/` est présent dans le HTML de navigation, mais le
serveur répond HTTP 403. Le compte possède les permissions d'audit visibles
dans sa matrice, sans permission effective acceptée par cette route.
- Attendu : masquer le lien si l'accès est refusé, ou attribuer/vérifier la
permission réellement requise par la route.
- Impact : incohérence UI/backend et perte de temps pour l'utilisateur.

View file

@ -65,6 +65,8 @@ terminé.
création équipement avancée et assistant inventaire, pièces, contrats, création équipement avancée et assistant inventaire, pièces, contrats,
formations, services, types de salles, lot, tâches et formulaires de formations, services, types de salles, lot, tâches et formulaires de
disponibilité/fermeture répondent 200. disponibilité/fermeture répondent 200.
- Navigation : `/logs/` reste visible dans le HTML mais répond 403 pour
`chatgpt`, ajouté en UI-020.
## Prochaine étape ## Prochaine étape

View file

@ -31,6 +31,9 @@ retournent 401. Les pages métier principales répondent 200.
empêcher cette création ; le détail fonctionne mais la liste renvoie 500. empêcher cette création ; le détail fonctionne mais la liste renvoie 500.
- P1 : le tableau de bord doit tolérer une intervention sans équipement ; il - P1 : le tableau de bord doit tolérer une intervention sans équipement ; il
renvoie actuellement 500 lorsque la relation est absente (UI-019). renvoie actuellement 500 lorsque la relation est absente (UI-019).
- P2 : le lien Journaux est visible pour le compte d'audit mais `/logs/`
renvoie 403 ; le filtrage de menu et la permission de route doivent être
alignés (UI-020).
- P2 : clarifier `/planning/availability`, qui reprend le titre et la - P2 : clarifier `/planning/availability`, qui reprend le titre et la
structure de `/planning/time`. structure de `/planning/time`.