Require verified users for app feedback API

Add `requireVerified: true` to both app feedback routes (`GET /target` and `POST /`) in `AppFeedbackController`. This tightens access control so only verified user accounts can fetch feedback targets or submit app feedback.
This commit is contained in:
jelveh
2026-08-12 09:13:11 -07:00
parent 90cffbfcde
commit dd068e31d0
@@ -62,6 +62,7 @@ export class AppFeedbackController extends PuterController {
@Get('/target', {
subdomain: 'api',
requireUserActor: true,
requireVerified: true,
rateLimit: {
scope: 'app-feedback-target',
limit: 60,
@@ -93,6 +94,7 @@ export class AppFeedbackController extends PuterController {
@Post('/', {
subdomain: 'api',
requireUserActor: true,
requireVerified: true,
// Submissions only ever originate from our own GUI pages (desktop
// dialog / popup). Cross-origin browser pages get stopped here even
// if they somehow hold a user token; non-browser clients still pass