feat(260929-dzu): persoenliche eigene Module je Benutzer (API, Migration, Zeilenschutz)

- ownerUserId (NULL = gemeinsam, sonst persoenlich) mit Zeilenschutz nach Muster SearchProvider
- GET nur gemeinsame + eigene, fremde persoenliche Eintraege 404
- POST fuer jeden Benutzer, shared nur fuer Administratoren (403)
- PATCH/DELETE: persoenlich nur Besitzer, gemeinsam nur Administrator
- Zugriffsklassifikation nachgemessen: 61/223/6

Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-09-29 10:09:08 +02:00
parent 76a923450f
commit c703d87a1c
8 changed files with 533 additions and 150 deletions
@@ -1,9 +1,11 @@
import { PartialType } from '@nestjs/mapped-types';
import { OmitType, PartialType } from '@nestjs/mapped-types';
import { MODULE_CATEGORIES } from '@tessera/shared';
import { Transform } from 'class-transformer';
import {
IsBoolean,
IsIn,
IsNotEmpty,
IsOptional,
IsString,
MaxLength,
Validate,
@@ -60,7 +62,23 @@ export class CreateCustomModuleDto {
@IsIn([...MODULE_CATEGORIES])
category!: (typeof MODULE_CATEGORIES)[number];
/**
* quick-260929-dzu: `true` legt einen gemeinsamen Eintrag fuer alle Benutzer
* an (nur Administratoren, sonst 403 im Dienst). Fehlt das Feld oder ist es
* `false`, ist der Eintrag persoenlich und gehoert dem Aufrufer.
*/
@IsOptional()
@IsBoolean()
shared?: boolean;
}
/** Teil-Update: jedes gesetzte Feld wird genauso geprueft wie beim Anlegen. */
export class UpdateCustomModuleDto extends PartialType(CreateCustomModuleDto) {}
/**
* Teil-Update: jedes gesetzte Feld wird genauso geprueft wie beim Anlegen.
* `shared` ist ausgenommen — ob ein Eintrag gemeinsam oder persoenlich ist,
* aendert sich nach dem Anlegen nicht (die globale Pipe verwirft das Feld
* dank `whitelist: true`).
*/
export class UpdateCustomModuleDto extends PartialType(
OmitType(CreateCustomModuleDto, ['shared'] as const),
) {}