mirror of
https://github.com/langgenius/dify.git
synced 2026-08-29 03:45:08 +08:00
fix(api): enforce APP_EDIT RBAC permission on MCP server refresh endpoint (#41235)
This commit is contained in:
committed by
GitHub
parent
48315be2b1
commit
cf236aed8a
@@ -190,7 +190,7 @@ class AppMCPServerRefreshController(Resource):
|
||||
@login_required
|
||||
@account_initialization_required
|
||||
@edit_permission_required
|
||||
@rbac_permission_required(RBACResourceScope.APP, RBACPermission.APP_VIEW_LAYOUT)
|
||||
@rbac_permission_required(RBACResourceScope.APP, RBACPermission.APP_EDIT)
|
||||
@with_current_tenant_id
|
||||
@get_app_model
|
||||
def post(self, current_tenant_id: str, app_model: App):
|
||||
|
||||
@@ -298,7 +298,7 @@ class TestAppMCPServerRefreshController:
|
||||
assert hasattr(AppMCPServerRefreshController, "post")
|
||||
assert not hasattr(AppMCPServerRefreshController, "get")
|
||||
|
||||
def test_post_requires_app_view_layout_permission(self):
|
||||
def test_post_requires_app_edit_permission(self):
|
||||
method = AppMCPServerRefreshController.post
|
||||
while "rbac_permission_required" not in method.__code__.co_qualname:
|
||||
method = method.__wrapped__
|
||||
@@ -326,7 +326,7 @@ class TestAppMCPServerRefreshController:
|
||||
tenant_id="tenant-1",
|
||||
account_id="account-1",
|
||||
resource_type=RBACResourceScope.APP,
|
||||
scene=RBACPermission.APP_VIEW_LAYOUT,
|
||||
scene=RBACPermission.APP_EDIT,
|
||||
resource_required=True,
|
||||
path_args={"app_id": "app-1"},
|
||||
)
|
||||
|
||||
Reference in New Issue
Block a user