fix(e2e): implement automatic cleanup of test form submissions with authorized secret header

This commit is contained in:
2026-04-21 19:26:06 +02:00
parent f989e0604f
commit f87c714402
3 changed files with 39 additions and 13 deletions

View File

@@ -9,9 +9,19 @@ export const FormSubmissions: CollectionConfig = {
},
access: {
// Only Admins can view and delete leads via dashboard.
read: ({ req: { user } }) => Boolean(user) || process.env.NODE_ENV === 'development',
update: ({ req: { user } }) => Boolean(user) || process.env.NODE_ENV === 'development',
delete: ({ req: { user } }) => Boolean(user) || process.env.NODE_ENV === 'development',
// E2E scripts can bypass if they provide the correct secret header.
read: ({ req }) => {
const isE2E = req.headers.get('x-e2e-secret') === process.env.PAYLOAD_SECRET;
return Boolean(req.user) || isE2E || process.env.NODE_ENV === 'development';
},
update: ({ req }) => {
const isE2E = req.headers.get('x-e2e-secret') === process.env.PAYLOAD_SECRET;
return Boolean(req.user) || isE2E || process.env.NODE_ENV === 'development';
},
delete: ({ req }) => {
const isE2E = req.headers.get('x-e2e-secret') === process.env.PAYLOAD_SECRET;
return Boolean(req.user) || isE2E || process.env.NODE_ENV === 'development';
},
// Next.js server actions handle secure inserts natively. No public client create access.
create: () => false,
},