Skip to content

Restringir configurações administrativas sensíveis a superusuários #1068

Description

@pitangainnovare

Descrição da tarefa

Revisar os itens de configuração disponíveis no Wagtail Admin e restringir configurações sensíveis aos superusuários.

Durante a revisão do PR #1064, foi identificado que files-storage deve ficar restrito ao administrador. Também é necessário revisar os demais itens administrativos para identificar outras configurações que não devem ser disponibilizadas aos grupos canônicos de coleção, periódico ou empresa.

A restrição não deve se limitar à ocultação do item no menu: o acesso direto às views e aos objetos também deve ser bloqueado.

Subtarefas

  • Inventariar os itens de configuração disponíveis no Wagtail Admin.
  • Classificar quais itens podem ser acessados pelos grupos canônicos e quais devem ser exclusivos de superusuários.
  • Restringir files-storage aos superusuários.
  • Aplicar as restrições também nas views, políticas de permissão e querysets correspondentes.
  • Garantir que URLs administrativas não possam ser acessadas diretamente por usuários sem permissão.
  • Atualizar a matriz de autorização, caso necessário.
  • Adicionar testes para superusuários e para cada perfil canônico afetado.

Considerações e notas

A implementação deve distinguir ocultação de menu de autorização efetiva. Remover um item do menu não é suficiente para proteger a funcionalidade.

Referência: #1064 (comment)

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Labels

No labels
No labels

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions