# app/policies/dashboard_policy.rb # # Policy headless (`authorize :dashboard, :x?`). Deixou de ser Struct para herdar # o `pode?` da ApplicationPolicy. class DashboardPolicy < ApplicationPolicy def ver? = pode?('dashboard.ver') def index? = ver? # Custos, pagamentos, relatório financeiro e entregas em aberto. Era o buraco # do `externo`: o controller usava skip_authorization e ele via tudo. def financeiro? = pode?('dashboard.financeiro') def pendentes? = financeiro? def operacoes? = pode?('dashboard.operacoes') def exportar? = pode?('dashboard.exportar') def metricas? = pode?('dashboard.metricas') end