• v1.3.5 76f24a755b

    Add GET /auth/api/check endpoint for unauthenticated user permission checks

    LeoVasanko released this 2026-04-26 05:45:59 +00:00 | 53 commits to main since this release

    Checks permissions for a user given by ?user= query arg without
    requiring a session cookie. No cookie is read or written, no DB writes.

    • perm= query arg supported (same wildcard semantics as validate/forward)
    • Returns valid bool + minimal ctx (user/org/role/permissions)
    • Permissions are host-scoped via domain filtering, same as session_ctx
    • 404 if UUID not found; valid=false if perm check fails (no 403)
    • Add ApiCheckUserResponse struct to apistructs
    • Add has_all_scopes() helper to permutil for scope-set-based checks
    Downloads