audit(ui): documenter le lien journaux interdit
Some checks are pending
CI - Tests et Syntax / lint-and-test (push) Waiting to run
Some checks are pending
CI - Tests et Syntax / lint-and-test (push) Waiting to run
This commit is contained in:
parent
a3e400eb92
commit
ae3b252190
3 changed files with 19 additions and 0 deletions
|
|
@ -184,3 +184,17 @@
|
||||||
(« Aucun équipement ») ou exclure proprement la relation absente.
|
(« Aucun équipement ») ou exclure proprement la relation absente.
|
||||||
- Impact : erreur critique pour la page d'entrée et perte d'accès au tableau
|
- Impact : erreur critique pour la page d'entrée et perte d'accès au tableau
|
||||||
de bord dès qu'une intervention sans équipement est enregistrée.
|
de bord dès qu'une intervention sans équipement est enregistrée.
|
||||||
|
|
||||||
|
## UI-020 — Lien Journaux visible mais accès refusé
|
||||||
|
|
||||||
|
- Priorité : P2
|
||||||
|
- URL : `/logs/`
|
||||||
|
- Utilisateur : `chatgpt` (rôle personnalisé `chatgpt`)
|
||||||
|
- Étapes : ouvrir une page autorisée contenant la navigation, puis suivre le
|
||||||
|
lien « Journaux » ; ouvrir également `/logs/` directement.
|
||||||
|
- Résultat : le lien `/logs/` est présent dans le HTML de navigation, mais le
|
||||||
|
serveur répond HTTP 403. Le compte possède les permissions d'audit visibles
|
||||||
|
dans sa matrice, sans permission effective acceptée par cette route.
|
||||||
|
- Attendu : masquer le lien si l'accès est refusé, ou attribuer/vérifier la
|
||||||
|
permission réellement requise par la route.
|
||||||
|
- Impact : incohérence UI/backend et perte de temps pour l'utilisateur.
|
||||||
|
|
|
||||||
|
|
@ -65,6 +65,8 @@ terminé.
|
||||||
création équipement avancée et assistant inventaire, pièces, contrats,
|
création équipement avancée et assistant inventaire, pièces, contrats,
|
||||||
formations, services, types de salles, lot, tâches et formulaires de
|
formations, services, types de salles, lot, tâches et formulaires de
|
||||||
disponibilité/fermeture répondent 200.
|
disponibilité/fermeture répondent 200.
|
||||||
|
- Navigation : `/logs/` reste visible dans le HTML mais répond 403 pour
|
||||||
|
`chatgpt`, ajouté en UI-020.
|
||||||
|
|
||||||
## Prochaine étape
|
## Prochaine étape
|
||||||
|
|
||||||
|
|
|
||||||
|
|
@ -31,6 +31,9 @@ retournent 401. Les pages métier principales répondent 200.
|
||||||
empêcher cette création ; le détail fonctionne mais la liste renvoie 500.
|
empêcher cette création ; le détail fonctionne mais la liste renvoie 500.
|
||||||
- P1 : le tableau de bord doit tolérer une intervention sans équipement ; il
|
- P1 : le tableau de bord doit tolérer une intervention sans équipement ; il
|
||||||
renvoie actuellement 500 lorsque la relation est absente (UI-019).
|
renvoie actuellement 500 lorsque la relation est absente (UI-019).
|
||||||
|
- P2 : le lien Journaux est visible pour le compte d'audit mais `/logs/`
|
||||||
|
renvoie 403 ; le filtrage de menu et la permission de route doivent être
|
||||||
|
alignés (UI-020).
|
||||||
- P2 : clarifier `/planning/availability`, qui reprend le titre et la
|
- P2 : clarifier `/planning/availability`, qui reprend le titre et la
|
||||||
structure de `/planning/time`.
|
structure de `/planning/time`.
|
||||||
|
|
||||||
|
|
|
||||||
Loading…
Reference in a new issue