Commit f7db720
committed
fix(admin): richiedi autenticazione su logout (CodeQL access-control)
L'endpoint POST /api/admin/auth/logout era [AllowAnonymous]: CodeQL lo
segnala come cs/web/missing-function-level-access-control (high) perche'
manca un controllo di autorizzazione a livello di funzione in un controller
che altrimenti richiede Admin JWT.
Ora logout richiede [Authorize]: solo login/refresh restano anonimi, come da
security model admin. L'admin-web invia gia' il Bearer token via interceptor
axios e gestisce il 401 in catch, quindi nessun impatto client.
Build OK, 254/254 test verdi.1 parent 6b21c40 commit f7db720
1 file changed
Lines changed: 6 additions & 1 deletion
Lines changed: 6 additions & 1 deletion
| Original file line number | Diff line number | Diff line change | |
|---|---|---|---|
| |||
31 | 31 | | |
32 | 32 | | |
33 | 33 | | |
| 34 | + | |
| 35 | + | |
| 36 | + | |
| 37 | + | |
| 38 | + | |
34 | 39 | | |
35 | | - | |
| 40 | + | |
36 | 41 | | |
37 | 42 | | |
38 | 43 | | |
| |||
0 commit comments