fix(auth): garder l identite Discord du cote verifie
This commit is contained in:
@@ -101,8 +101,11 @@ Ce qui **n'est pas** fait, pour que personne ne s'y fie :
|
||||
- **Les comptes créés par le formulaire d'inscription sont actifs
|
||||
immédiatement** : il n'y a pas d'étape de validation par le staff. Décision
|
||||
de produit en attente, voir `docs/roles-and-permissions.md`.
|
||||
- **L'identité Discord** transite encore par un champ caché du formulaire
|
||||
d'inscription : elle n'est pas prouvée par le passage OAuth2.
|
||||
- **L'unicité Discord n'est pas encore garantie par PostgreSQL.** L'identité
|
||||
OAuth reste désormais côté serveur, le profil ne peut plus réécrire le
|
||||
snowflake et l'application refuse les nouvelles collisions. Les doublons
|
||||
historiques doivent être relevés puis corrigés avant la contrainte
|
||||
`UNIQUE` (`schema_report.py --check-discord-identities`).
|
||||
|
||||
`docs/security-checklist.md` détaille la liste avant mise en production.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user