fix: remove canWrite from IAM — it is IAM RBAC, not our app logic
- IAM permissions.can_write defaults to false for all users - Our app controls writes via adminMode + company membership
This commit is contained in:
@@ -64,7 +64,6 @@ function createUiRouter({ auth, MOCK_USERS, authLimiter }) {
|
||||
const canAdminMode = !!(iamAdmin && activeClientId === ADMIN_CLIENT_ID)
|
||||
|| (isNail && activeClientId === ADMIN_CLIENT_ID);
|
||||
const sessionIsImpersonated = req.session && req.session.user && req.session.user.isImpersonated;
|
||||
const sessionCanWrite = req.session && req.session.user ? req.session.user.canWrite : true;
|
||||
req.user = {
|
||||
clientId: rawClientId,
|
||||
allClientIds,
|
||||
@@ -73,7 +72,6 @@ function createUiRouter({ auth, MOCK_USERS, authLimiter }) {
|
||||
companyName: payload.company_name || payload.companyName || activeClientId,
|
||||
email: req.session?.user?.email || payload.email || payload.login || activeClientId + '@unknown',
|
||||
isAdmin: iamAdmin || isNail,
|
||||
canWrite: sessionCanWrite,
|
||||
isImpersonated: !!sessionIsImpersonated,
|
||||
originalUserEmail: req.session?.user?.originalUserEmail || '',
|
||||
originalUserFullName: req.session?.user?.originalUserFullName || '',
|
||||
|
||||
Reference in New Issue
Block a user