feat(20-03): unify member editor + declutter admin members panel
- playwright-cli verified: Members tab shows tappable rows, no retired buttons - Row tap opens 'Edit member' sheet; per-section saves keep sheet open - 'Add member' trigger opens 'Add member' sheet in create mode - Profile save fires 'Profile saved.' toast; sheet stays open (D-05) - eslint + prettier + typecheck + vitest (275 tests) all pass - Fix pre-existing prettier drift in docs/*, CLAUDE.md, README.md, api/admin.ts
This commit is contained in:
@@ -227,57 +227,53 @@ const updateMemberSchema = z.object({
|
||||
isAdmin: z.boolean().optional(),
|
||||
});
|
||||
|
||||
adminRouter.patch(
|
||||
'/members/:id',
|
||||
zValidator('json', updateMemberSchema, noEchoHook),
|
||||
async (c) => {
|
||||
const targetId = parsePositiveIntParam(c.req.param('id'));
|
||||
if (targetId === null) {
|
||||
return c.json({ error: 'Invalid member id' }, 400);
|
||||
}
|
||||
adminRouter.patch('/members/:id', zValidator('json', updateMemberSchema, noEchoHook), async (c) => {
|
||||
const targetId = parsePositiveIntParam(c.req.param('id'));
|
||||
if (targetId === null) {
|
||||
return c.json({ error: 'Invalid member id' }, 400);
|
||||
}
|
||||
|
||||
const { displayName, isAdmin } = c.req.valid('json');
|
||||
// T-20-04: NEVER log request body
|
||||
const { displayName, isAdmin } = c.req.valid('json');
|
||||
// T-20-04: NEVER log request body
|
||||
|
||||
// Verify the target user exists (404 if not)
|
||||
const [target] = await db
|
||||
.select({ id: users.id, isAdmin: users.isAdmin })
|
||||
// Verify the target user exists (404 if not)
|
||||
const [target] = await db
|
||||
.select({ id: users.id, isAdmin: users.isAdmin })
|
||||
.from(users)
|
||||
.where(eq(users.id, targetId))
|
||||
.limit(1);
|
||||
|
||||
if (!target) {
|
||||
return c.json({ error: 'Member not found' }, 404);
|
||||
}
|
||||
|
||||
// D-03 last-admin guard: reject demotion of the only remaining admin (T-20-02)
|
||||
if (isAdmin === false && target.isAdmin) {
|
||||
const [{ count }] = await db
|
||||
.select({ count: sql<number>`COUNT(*)` })
|
||||
.from(users)
|
||||
.where(eq(users.id, targetId))
|
||||
.limit(1);
|
||||
|
||||
if (!target) {
|
||||
return c.json({ error: 'Member not found' }, 404);
|
||||
.where(eq(users.isAdmin, true));
|
||||
if (Number(count) <= 1) {
|
||||
return c.json({ error: 'Cannot remove the last admin' }, 409);
|
||||
}
|
||||
}
|
||||
|
||||
// D-03 last-admin guard: reject demotion of the only remaining admin (T-20-02)
|
||||
if (isAdmin === false && target.isAdmin) {
|
||||
const [{ count }] = await db
|
||||
.select({ count: sql<number>`COUNT(*)` })
|
||||
.from(users)
|
||||
.where(eq(users.isAdmin, true));
|
||||
if (Number(count) <= 1) {
|
||||
return c.json({ error: 'Cannot remove the last admin' }, 409);
|
||||
}
|
||||
}
|
||||
// Build a partial set() from whichever fields are present
|
||||
const updates: { displayName?: string; isAdmin?: boolean } = {};
|
||||
if (displayName !== undefined) updates.displayName = displayName;
|
||||
if (isAdmin !== undefined) updates.isAdmin = isAdmin;
|
||||
|
||||
// Build a partial set() from whichever fields are present
|
||||
const updates: { displayName?: string; isAdmin?: boolean } = {};
|
||||
if (displayName !== undefined) updates.displayName = displayName;
|
||||
if (isAdmin !== undefined) updates.isAdmin = isAdmin;
|
||||
|
||||
try {
|
||||
await db.update(users).set(updates).where(eq(users.id, targetId));
|
||||
return c.json({ ok: true }, 200);
|
||||
} catch (err) {
|
||||
console.error(
|
||||
'[admin/PATCH /members/:id] Unexpected error:',
|
||||
err instanceof Error ? err.message : String(err),
|
||||
);
|
||||
return c.json({ error: 'Service unavailable' }, 503);
|
||||
}
|
||||
},
|
||||
);
|
||||
try {
|
||||
await db.update(users).set(updates).where(eq(users.id, targetId));
|
||||
return c.json({ ok: true }, 200);
|
||||
} catch (err) {
|
||||
console.error(
|
||||
'[admin/PATCH /members/:id] Unexpected error:',
|
||||
err instanceof Error ? err.message : String(err),
|
||||
);
|
||||
return c.json({ error: 'Service unavailable' }, 503);
|
||||
}
|
||||
});
|
||||
|
||||
// ---------------------------------------------------------------------------
|
||||
// POST /api/admin/members/:id/password
|
||||
|
||||
Reference in New Issue
Block a user