'bidding.access']); $role = Role::create(['name' => 'Project Manager']); $role->givePermissionTo($permission); // The role is authoritative for package management, even if legacy user data // still carries a contractor user_type. $user = User::factory()->create(['user_type' => 'contractor']); $user->assignRole($role); $project = Project::factory()->create(['current_wizard_step' => 7]); $project->personnel()->attach($user->id, ['role' => 'pm']); $response = $this->actingAs($user)->post(route('bids.store'), [ 'project_id' => $project->ulid, 'title' => 'Structural Works Tender', 'evaluation_mode' => 'simple', ]); $response->assertRedirect(); $package = BidPackage::where('title', 'Structural Works Tender')->firstOrFail(); $this->assertSame(BidPackageStatus::Draft, $package->status); $this->actingAs($user) ->post(route('bids.publish', $package->ulid)) ->assertSessionHas('success', 'Bid package is now open for submissions.'); $this->assertSame(BidPackageStatus::Open, $package->fresh()->status); } public function test_contractor_cannot_create_or_publish_bid_packages(): void { $permission = Permission::create(['name' => 'bidding.access']); $role = Role::create(['name' => 'Contractor']); $role->givePermissionTo($permission); $user = User::factory()->create(['user_type' => 'contractor']); $user->assignRole($role); $project = Project::factory()->create(); $this->actingAs($user) ->post(route('bids.store'), [ 'project_id' => $project->ulid, 'title' => 'Unauthorized Tender', 'evaluation_mode' => 'simple', ]) ->assertForbidden(); $this->assertDatabaseMissing('bid_packages', ['title' => 'Unauthorized Tender']); } }