Skip to content
Draft
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
Original file line number Diff line number Diff line change
@@ -0,0 +1,5 @@
# Missing server enforcement

Question: Is project deletion protected by admin authorization?

Expected: report frontend gating separately from server enforcement and record the absent server-side check as a gap. Never infer backend authorization from UI behavior.
3 changes: 3 additions & 0 deletions tests/fixtures/competency/missing-server-enforcement/api.py
Original file line number Diff line number Diff line change
@@ -0,0 +1,3 @@
def delete_project(request, project_id):
# Intentionally missing authorization check.
return request.db.delete_project(project_id)
Original file line number Diff line number Diff line change
@@ -0,0 +1 @@
export function canDelete(user: { role: string }) { return user.role === 'admin'; }
Loading