fix: denylist移除arrays/objetos — 解决PATCH成功但字段不保存
Build Fechamento de Caixa / build (macos-14, app) (push) Has been cancelled
Build Fechamento de Caixa / build (ubuntu-22.04, deb) (push) Has been cancelled
Build Fechamento de Caixa / build (windows-2022, msi) (push) Has been cancelled

This commit is contained in:
root
2026-07-01 14:17:38 +00:00
parent 22cda312cf
commit bf878545b3
+21 -6
View File
@@ -250,12 +250,27 @@ impl SupabaseClient {
/// Atualiza campos específicos de um fechamento pelo id_fechamento.
pub fn atualizar_fechamento(&self, id_fechamento: &str, updates: &serde_json::Value) -> Result<Value, SupabaseError> {
// Sem whitelist — o frontend envia só o que o usuário editou.
// O Supabase/Postgres valida as colunas existentes.
// edited_at é atualizado pelo frontend no objeto updates.
// Campos que o frontend envia mas NÃO existem como colunas na tabela.
// Arrays e objetos são guardados no JSONB `dados` — não em colunas escalar.
static BLOCKED: &[&str] = &[
"id", "uuid", "criado_em", "atualizado_em", "enviado_por",
"ip_origem", "user_agent", "id_fechamento",
// arrays e objetos que existem dentro do JSONB `dados`
"vales", "despesas", "sangrias", "cancelamentos",
"pixcnpj", "receber",
"cartoes_credito", "cartoes_debito",
"cartoes_alimentacao", "cartoes_pix",
];
let map = updates.as_object().cloned().unwrap_or_default();
if map.is_empty() {
// Remove campos bloqueados
let filtered: serde_json::Map<String, serde_json::Value> = map
.into_iter()
.filter(|(k, _)| !BLOCKED.contains(&k.as_str()))
.collect();
if filtered.is_empty() {
return Err(SupabaseError::Api("Nenhum campo para atualizar".into()));
}
@@ -265,14 +280,14 @@ impl SupabaseClient {
urlencoding::encode(id_fechamento)
);
log::info!("[PATCH] url={} body={:#?}", url, map);
log::info!("[PATCH] url={} body={:#?}", url, filtered);
let resp = self
.http
.patch(&url)
.headers(self.headers(true))
.header("Prefer", "return=representation")
.json(&map)
.json(&filtered)
.send()?;
let status = resp.status();