aceleradora-TW / aceleradora-TW/e-acelera-front
[VULNERABILIDADE] Páginas de Admin desprotegidas
- Langage dominant
- TypeScript
- Étoiles
- 8
- Forks
- 2
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
### Contexto
As páginas administrativas da aplicação, iniciando em rotas a partir de `/cms`, estão acessíveis mesmo para usuários deslogados. Essas rotas deveriam ser protegidas por **controle de acesso baseado em role**, permitindo o acesso apenas a usuários autorizados.
Hoje, qualquer pessoa consegue navegar para essas páginas, o que representa um risco de segurança, já que conteúdo administrativo e funcionalidades restritas ficam expostos sem validação de autenticação/permissão.
---
### Critérios de aceitação
- O acesso às rotas administrativas deve ser permitido somente para usuários com a **role adequada**.
- Usuários deslogados devem ser impedidos de acessar essas páginas.
- Usuários autenticados, mas sem permissão, devem ser redirecionados ou receber uma tela/mensagem de acesso negado.
- A proteção deve valer tanto ao navegar pela interface quanto ao acessar a URL diretamente.
- A solução não deve impactar o acesso das rotas públicas da aplicação.
---
### Notas técnicas
- Verificar onde as rotas `/cms` são declaradas e aplicar a proteção no nível de rota/layout.
- Validar a role do usuário antes de renderizar as páginas administrativas.
- Se a aplicação já possui autenticação global, reutilizar a mesma fonte de sessão/usuário.
- Considerar cenários de:
- usuário deslogado,
- usuário autenticado sem role de admin,
- usuário autenticado com role permitida.
- O backend precisa ser o principal ponto de validação do acesso, de forma que usuários não consigam fazer a edição através da API, mesmo conhecendo o email de contas autorizadas a fazer tal acesso
- Testar acesso direto via URL, refresh de página e navegação interna para garantir que a proteção funcione em todos os casos.
---
### Fluxo de autenticação
Guide de contribution
Aucun guide de contribution indexé pour ce dépôt
Évaluation
Cette issue n'a pas encore été évaluée.