auth: added @LoginRequired() decorators for user/user_group views.

- not really a secirity issue but for consistency we should have them (also provides nicer redirects)
This commit is contained in:
Marcin Kuzminski 2017-08-03 22:17:38 +02:00
parent c56bb0da4b
commit b98b5eaaa8
2 changed files with 4 additions and 0 deletions

View file

@ -51,6 +51,7 @@ class AdminUserGroupsView(BaseAppView, DataGridAppView):
# permission check in data loading of
# `user_groups_list_data` via UserGroupList
@LoginRequired()
@NotAnonymous()
@view_config(
route_name='user_groups', request_method='GET',
@ -60,6 +61,7 @@ class AdminUserGroupsView(BaseAppView, DataGridAppView):
return self._get_template_context(c)
# permission check inside
@LoginRequired()
@NotAnonymous()
@view_config(
route_name='user_groups_data', request_method='GET',

View file

@ -69,6 +69,7 @@ class AdminUsersView(BaseAppView, DataGridAppView):
# is a pyramid view
raise HTTPFound('/')
@LoginRequired()
@HasPermissionAllDecorator('hg.admin')
@view_config(
route_name='users', request_method='GET',
@ -77,6 +78,7 @@ class AdminUsersView(BaseAppView, DataGridAppView):
c = self.load_default_context()
return self._get_template_context(c)
@LoginRequired()
@HasPermissionAllDecorator('hg.admin')
@view_config(
# renderer defined below