diff --git a/src/policies/__tests__/is-payload-owner.test.js b/src/policies/__tests__/is-payload-owner.test.js index a13cd84..1fc909e 100644 --- a/src/policies/__tests__/is-payload-owner.test.js +++ b/src/policies/__tests__/is-payload-owner.test.js @@ -26,11 +26,11 @@ function buildPolicyContext({authorization, payloadUserId}) { } describe('is-payload-owner policy', () => { - it("autorise quand aucun en-tête d'autorisation n'est présent", async () => { + it("refuse quand aucun en-tête d'autorisation n'est présent", async () => { const strapi = buildStrapi(999) const policyContext = buildPolicyContext({authorization: undefined, payloadUserId: 1}) - await expect(isPayloadOwner(policyContext, {}, {strapi})).resolves.toBe(true) + await expect(isPayloadOwner(policyContext, {}, {strapi})).rejects.toThrow('Opération non autorisée') }) it('autorise quand le user du JWT correspond au user du payload', async () => { diff --git a/src/policies/is-payload-owner.js b/src/policies/is-payload-owner.js index 76db9e4..aa5cac5 100644 --- a/src/policies/is-payload-owner.js +++ b/src/policies/is-payload-owner.js @@ -6,7 +6,7 @@ module.exports = async (policyContext, config, {strapi}) => { const {request} = policyContext if (!request?.header?.authorization) { - return true + throw new UnauthorizedError('Opération non autorisée') } try {