graphile / graphile/graphile.github.io

Add a note in make-extend-schema-plugin docs - JS doesn't bypass security.

Ouverte
#101 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub
Langage dominant
SCSS
Étoiles
27
Forks
126
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

See discord chat

"Hi, I'm trying to implement a register form, users should only can see their user by calling userById() query.

but in my custom mutation registerUser I need to know if user already registered or not.
[default-role](https://www.graphile.org/postgraphile/default-role/) states:

> So the default_role should have restricted privileges to only your data that is publicly accessible.

as my users table is not public, how can I implimnet my mutation?"

**"The JS is not permitted to bypass the security (that's why PostGraphile can be so secure); so you'll need to call a small security definer function from your schema extension."**

Guide de contribution

Aucun guide de contribution indexé pour ce dépôt

Piste de recherche

Lisez la documentation de make-extend-schema-plugin et localisez la section consacrée aux extensions de schéma et à la sécurité. Ajoutez une note expliquant que JavaScript ne contourne pas la sécurité de la base de données et qu’une petite security definer function est nécessaire pour ce cas d’utilisation. Le travail est considéré comme terminé si les consignes couvrent clairement le scénario de register mutation.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
javascript
Domaine
documentation, security
Type d'issue
Documentation
Difficulté
1/5
Temps estimé
Moins d'une heure
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
45/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.