fix(auth): ne plus redemander le mot de passe provisoire à la première connexion
L'écran de changement imposé redemandait le mot de passe provisoire qui venait d'être vérifié, sans champ identifiant. Un gestionnaire de mots de passe y collait un ancien mot de passe du site : /auth/password répondait 401 « Identifiants invalides », et le message unique accusait aussi la politique de mot de passe. Constaté en rec et en dev sur les comptes nominatifs. - AuthService garde en mémoire le mot de passe d'une connexion qui impose le changement, rendu une seule fois par takeProvisionalPassword() et effacé avec la session. - Le champ « Mot de passe actuel » ne s'affiche que si ce mot de passe manque (page rechargée) ou vient d'être refusé. - Champ identifiant masqué pour les gestionnaires de mots de passe. - Messages distincts pour 401, 422 et le reste, liste des critères en direct.
This commit is contained in:
@@ -12,7 +12,7 @@ test('impose le changement du mot de passe temporaire avant le tableau de bord',
|
||||
await expect(page).toHaveURL(/\/change-password$/);
|
||||
await expect(page.getByRole('heading', { name: 'Nouveau mot de passe' })).toBeVisible();
|
||||
|
||||
await page.getByLabel('Mot de passe actuel').fill(compte.password);
|
||||
await expect(page.getByLabel('Mot de passe actuel')).toHaveCount(0);
|
||||
await page.getByLabel('Nouveau mot de passe').fill(nouveauMotDePasse());
|
||||
await page.getByRole('button', { name: 'Valider' }).click();
|
||||
|
||||
|
||||
Reference in New Issue
Block a user