Compare commits

...

2 Commits

Author SHA1 Message Date
root 22cda312cf fix: remove whitelist do PATCH — Supabase valida colunas; adiciona edited_at/edited_by no payload
Build Fechamento de Caixa / build (macos-14, app) (push) Has been cancelled
Build Fechamento de Caixa / build (ubuntu-22.04, deb) (push) Has been cancelled
Build Fechamento de Caixa / build (windows-2022, msi) (push) Has been cancelled
2026-07-01 13:40:37 +00:00
root d112ad061e fix: whitelist de colunas no PATCH — ignora campos inexistentes na tabela; corrige JSON.stringify removido
Build Fechamento de Caixa / build (macos-14, app) (push) Has been cancelled
Build Fechamento de Caixa / build (ubuntu-22.04, deb) (push) Has been cancelled
Build Fechamento de Caixa / build (windows-2022, msi) (push) Has been cancelled
2026-07-01 13:24:19 +00:00
2 changed files with 14 additions and 4 deletions
+11 -3
View File
@@ -250,21 +250,29 @@ impl SupabaseClient {
/// Atualiza campos específicos de um fechamento pelo id_fechamento.
pub fn atualizar_fechamento(&self, id_fechamento: &str, updates: &serde_json::Value) -> Result<Value, SupabaseError> {
// Sem whitelist — o frontend envia só o que o usuário editou.
// O Supabase/Postgres valida as colunas existentes.
// edited_at é atualizado pelo frontend no objeto updates.
let map = updates.as_object().cloned().unwrap_or_default();
if map.is_empty() {
return Err(SupabaseError::Api("Nenhum campo para atualizar".into()));
}
let url = format!(
"{}/rest/v1/fechamentos_web?id_fechamento=eq.{}",
self.base_url,
urlencoding::encode(id_fechamento)
);
// Log do que está sendo enviado (debug)
log::info!("[PATCH] url={} body={}", url, updates);
log::info!("[PATCH] url={} body={:#?}", url, map);
let resp = self
.http
.patch(&url)
.headers(self.headers(true))
.header("Prefer", "return=representation")
.json(updates)
.json(&map)
.send()?;
let status = resp.status();
+3 -1
View File
@@ -3113,7 +3113,9 @@ window.salvarEdicaoConsulta = async function() {
frango: parseInt(inp('edit-frango') || '0'),
vendas: p(inp('edit-vendas')),
saldo_esperado: p(inp('edit-esperado')),
observacoes: inp('edit-obs')
observacoes: inp('edit-obs'),
edited_at: new Date().toISOString(),
edited_by: full.operador || '',
};
const hasTauri = !!(window.__TAURI__ && window.__TAURI__.core);