-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathsecdiff.txt
More file actions
31 lines (29 loc) · 3.95 KB
/
Copy pathsecdiff.txt
File metadata and controls
31 lines (29 loc) · 3.95 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
diff --git a/backend/src/main/java/com/iaihub/toolbox/config/SecurityConfig.java b/backend/src/main/java/com/iaihub/toolbox/config/SecurityConfig.java
index 1dc055c..8d987b9 100644
--- a/backend/src/main/java/com/iaihub/toolbox/config/SecurityConfig.java
+++ b/backend/src/main/java/com/iaihub/toolbox/config/SecurityConfig.java
@@ -6,6 +6,7 @@ import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.http.HttpMethod;
import org.springframework.security.config.annotation.web.builders.HttpSecurity;
+import org.springframework.security.config.annotation.method.configuration.EnableMethodSecurity;
import org.springframework.security.config.annotation.web.configuration.EnableWebSecurity;
import org.springframework.security.config.annotation.web.configurers.AbstractHttpConfigurer;
import org.springframework.security.config.http.SessionCreationPolicy;
@@ -22,6 +23,7 @@ import java.util.List;
@Configuration
@EnableWebSecurity
+@EnableMethodSecurity
@RequiredArgsConstructor
public class SecurityConfig {
@@ -87,6 +89,10 @@ public class SecurityConfig {
.requestMatchers(HttpMethod.GET, "/api/v1/knowledge").permitAll()
.requestMatchers(HttpMethod.GET, "/api/v1/knowledge/{id}").permitAll()
.requestMatchers(HttpMethod.POST, "/api/v1/knowledge/{id}/search").permitAll()
+ // Chat - WebSocket and public history
+ .requestMatchers("/ws/**").permitAll()
+ .requestMatchers(HttpMethod.GET, "/api/v1/chat/messages").permitAll()
+ .requestMatchers(HttpMethod.DELETE, "/api/v1/chat/messages/**").hasAnyRole("ADMIN", "SUPER_ADMIN")
// Feedback - GET and POST are public, admin operations use @PreAuthorize
.requestMatchers(HttpMethod.GET, "/api/v1/feedback").permitAll()
.requestMatchers(HttpMethod.POST, "/api/v1/feedback").permitAll()