From 9b474807acb4abba7116b0a476e2ea6955cc42ee Mon Sep 17 00:00:00 2001 From: stumpylog <797416+stumpylog@users.noreply.github.com> Date: Fri, 31 Jul 2026 09:26:18 -0700 Subject: [PATCH] test: strengthen delete-permission include_deleted test to discriminate from other grants test_delete_permission_with_include_deleted_for_trash_restore only checked an owner and a fully-ungranted stranger, so it never proved perm= actually discriminates delete_document from other permission grants. Add a view_only user with view_document (but not delete_document) granted on the same doc and assert they remain excluded, mirroring the pattern in test_change_document_permission_is_distinct_from_view. --- .../tests/test_permission_filtering_security.py | 11 +++++++++++ 1 file changed, 11 insertions(+) diff --git a/src/documents/tests/test_permission_filtering_security.py b/src/documents/tests/test_permission_filtering_security.py index c581f0a18..bf6ab26ca 100644 --- a/src/documents/tests/test_permission_filtering_security.py +++ b/src/documents/tests/test_permission_filtering_security.py @@ -244,7 +244,9 @@ class TestPermittedDocumentIdsArbitraryPermission: def test_delete_permission_with_include_deleted_for_trash_restore(self): owner = User.objects.create_user(username="owner") stranger = User.objects.create_user(username="mallory") + view_only = User.objects.create_user(username="viewer") doc = DocumentFactory(owner=owner) + assign_perm("view_document", view_only, doc) doc.delete() assert_visible_document_ids( @@ -261,3 +263,12 @@ class TestPermittedDocumentIdsArbitraryPermission: expected_visible=[], expected_hidden=[doc.pk], ) + assert_visible_document_ids( + permitted_document_ids( + view_only, + perm="delete_document", + include_deleted=True, + ), + expected_visible=[], + expected_hidden=[doc.pk], + )