301c477e25
Main är sedan den här grenen skapades en helt annan produkt — Semantika,
en mobilapp med egen CDK-infrastruktur. Den äger nu repots rot: en
npm-workspaces-monorepo med apps/mobile, services/api och infra.
För att båda ska rymmas i samma repo flyttar Guidad Felsökning in i en
egen katalog i stället för att göra anspråk på roten:
felsokning/app webbklienten (Vite, egen package.json och
eslint-/vitest-konfiguration)
felsokning/services plattformstjänsten och AI-orkestern
felsokning/infra Terraform och databasschemat
felsokning/docs vision, moduler, drift
felsokning/supabase edge-funktion och migrationer
Merge:n hade tagit bort 128 filer som Guidad Felsökning bygger på —
värdapplikationens komponenter, Supabase-klienten, tillgångar — eftersom
main raderat dem och den här grenen inte råkat ändra just dem. De är
återställda på sin nya plats. Utan dem gick varken bygget eller
testerna: ai.ts och synk.ts importerar Supabase-klienten.
Semantikas rotfiler är orörda: package.json, eslint.config.js och
.github/workflows/ är deras. Guidad Felsökning har egna motsvarigheter i
sin katalog.
CI flyttar samtidigt från GitHub Actions till .gitea/workflows — samma
syntax, egna runners. .github/workflows/ tillhör Semantika härefter.
Verifierat på den nya platsen: 96 vitest-tester, typkontroll, eslint på
både klient och tjänster, bygge, och integrationstest mot riktig Postgres.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
29 lines
1.1 KiB
PL/PgSQL
29 lines
1.1 KiB
PL/PgSQL
-- Restrict direct execution of SECURITY DEFINER function has_role.
|
|
-- Switching to SECURITY INVOKER: when called as auth.uid() the user_roles
|
|
-- RLS policy already lets a user see (only) their own role rows, so
|
|
-- has_role(auth.uid(), 'admin') still returns correctly.
|
|
-- We also revoke EXECUTE from anon/public so the function cannot be
|
|
-- invoked directly from the Data API.
|
|
|
|
CREATE OR REPLACE FUNCTION public.has_role(_user_id uuid, _role app_role)
|
|
RETURNS boolean
|
|
LANGUAGE sql
|
|
STABLE
|
|
SECURITY INVOKER
|
|
SET search_path = public
|
|
AS $$
|
|
SELECT EXISTS (
|
|
SELECT 1
|
|
FROM public.user_roles
|
|
WHERE user_id = _user_id
|
|
AND role = _role
|
|
)
|
|
$$;
|
|
|
|
REVOKE EXECUTE ON FUNCTION public.has_role(uuid, app_role) FROM PUBLIC;
|
|
REVOKE EXECUTE ON FUNCTION public.has_role(uuid, app_role) FROM anon;
|
|
-- authenticated retains EXECUTE so RLS policies referencing has_role
|
|
-- continue to work; the function itself is now SECURITY INVOKER so it
|
|
-- cannot be used to bypass RLS.
|
|
GRANT EXECUTE ON FUNCTION public.has_role(uuid, app_role) TO authenticated;
|
|
GRANT EXECUTE ON FUNCTION public.has_role(uuid, app_role) TO service_role; |