Retour à la leçon
Mission

Mission : le membre qui supprime les produits des autres

Corriger une faille d'autorisation où l'authentification est vérifiée mais pas l'ownership de la ressource ciblée.

Contexte

Sur DELETE /products/{id} de app/routers/products.py, un utilisateur avec le rôle "member" a réussi à supprimer un produit appartenant à un autre utilisateur. L'endpoint vérifie actuellement uniquement Depends(get_current_user), sans jamais comparer le propriétaire du produit à l'utilisateur courant.