fix(permissions): remove direct user permission sync — roles only

UpdateUserAction and CreateUserAction were calling syncPermissions()
which wrote to model_has_permissions table directly. This meant
permissions persisted even after being removed from the role.

Now users only get permissions through their roles.
This commit is contained in:
F4ilji
2026-07-16 14:09:30 +05:00
parent b7259fdd6f
commit 3860c5d24c
2 changed files with 1 additions and 12 deletions
@@ -19,11 +19,6 @@ class CreateUserAction
$user->syncRoles($data['roles']); $user->syncRoles($data['roles']);
} }
// Назначение разрешений если переданы
if (isset($data['permissions']) && is_array($data['permissions'])) {
$user->syncPermissions($data['permissions']);
}
return $user->load(['roles', 'permissions']); return $user->load(['roles', 'permissions']);
} }
@@ -19,9 +19,8 @@ class UpdateUserAction
unset($data['password']); unset($data['password']);
} }
// Извлекаем роли и пермисшены — они не в $fillable и не колонки таблицы // Извлекаем роли — они не в $fillable и не колонки таблицы
$roles = $data['roles'] ?? null; $roles = $data['roles'] ?? null;
$permissions = $data['permissions'] ?? null;
unset($data['roles'], $data['permissions']); unset($data['roles'], $data['permissions']);
$user->update($data); $user->update($data);
@@ -31,11 +30,6 @@ class UpdateUserAction
$user->syncRoles($roles); $user->syncRoles($roles);
} }
// Синхронизация разрешений
if ($permissions !== null && is_array($permissions)) {
$user->syncPermissions($permissions);
}
return $user->fresh(['roles', 'permissions']); return $user->fresh(['roles', 'permissions']);
} }