fix(admin): вход в панель падал на теге правила, пережившего переименование
RC2 на чистом Debian 13 завершался INSTALL EXIT CODE: 0 при полностью недоступной панели. На LoginDto.Username стоял тег `validateStr` — правило с таким именем не регистрировалось: при переименовании в `credentialStr` правка не доехала до одного файла, оставив мёртвую регистрацию и живую ссылку на несуществующее имя. go-playground/validator на неизвестный тег ПАНИКУЕТ при разборе структуры, то есть до всякой проверки логина и пароля, а gin.Recovery превращал панику в HTTP 500 на каждый POST /api/auth/login. Дефект пережил 311 Go-тестов, и это главное, что здесь чинится. Проверялся сам регексп, в обход валидатора, а обработчика входа не касался ни один тест. Очевидная замена не помогла бы: цепочка правил поля обрывается на первом несработавшем, поэтому нулевое DTO отказывает по `required` и до испорченного тега не доходит. Теперь TestEveryValidationTagIsRegistered обходит исходники apps/model/**, вытаскивает каждый тег `validate:"…"` и предъявляет его валидатору отдельно — незарегистрированное правило паникует так же, как в бою, но на сборке. Барьер проверен возвратом исходного тега. Установка тоже не отвечала на вопрос, ради которого проверялась. Smoke считал панель работающей по трём признакам — юнит активен, порт в LISTEN, /healthz отвечает ok, — и все три были истинны. Теперь smoke выполняет настоящий вход bootstrap-учётными данными и требует конверт успеха с непустым токеном: по коду HTTP это неотличимо, админка отвечает 200 OK и на отказ. Отрицательная проба идёт в любом режиме операции и от актуальности пароля не зависит. Рядом лежали три расхождения того же класса, найденные при разборе. Оркестратор не знал контракта, который сам порождает: HY2XS_ADMIN_USER по умолчанию был `admin` — пять символов при минимуме панели в шесть, — и такая установка проходила целиком, создавая учётную запись, под которой невозможно войти. Про одно имя существовало три расходящихся умолчания. Оба значения теперь проверяются при разборе окружения — той стороной, которая их порождает: отказ, пришедший установщику, чинится строкой в hy2xs.env, а неработающий вход на готовом сервере — переустановкой. Панель была строже сервера. Форма входа ограничивала пароль 32 символами при серверном пределе в 64, а форма смены пароля назначала до 64: пароль, назначенный штатной операцией, после этого не вводился. Набор символов на пароле отвергал значение, которое сервер принял бы, — сервер его не ограничивает нигде. Контракт учётных данных объявлен один раз в service/admin_credentials.go, копии в панели и оркестраторе сверяются с ним тестами, читающими Go-исходник. Класс символов логина был записан диапазоном по опечатке: неэкранированный дефис превращал `+-=` в диапазон, впускающий `, - . / 0-9 : ; < =`. С серверным набором это совпадало только потому, что обе стороны несли одну опечатку. Набор записан явно и НЕ сужен — он уже действует на установленных серверах. Визуально: красная рамка отказа обводила не то, что видит оператор. Element Plus рисует состояние ошибки на el-input__wrapper селектором из четырёх классов, а форма входа рисует видимую рамку поля на el-form-item — внутрь поля кладутся иконка, ввод и переключатель видимости — и гасила чужую тень селектором из трёх, проигрывая по специфичности. Рамка ложилась вокруг одного лишь ввода: у логина начиналась после иконки, у пароля обрывалась перед «глазом». Индикация перенесена на элемент, который оператор и видит полем; чужая тень гасится селектором, повторяющим её собственный и добавляющим атрибут scoped-стиля, — конкретностью, а не !important. Остальные формы панели проверены: собственная рамка на el-form-item есть только на форме входа. Заодно: `last_login_at` объявлен в схеме и в entity, а писать его было некому — UpdateAdminLastLoginAt не вызывался ниоткуда. Отметка ставится в service.Login сразу после успешной проверки пароля; отказ записи вход не отменяет, но попадает в журнал. Обработчик входа переехал из controller/peer.go в controller/auth.go: стек в journal указывал на управление пирами. Требование теперь называется, а не сообщается фактом нарушения. «Неверный формат логина» и «Некорректное значение» не давали оператору способа узнать, что от него хотят: набор символов приходит из hy2xs.env и в панели нигде не показан. Фразы форм и серверная причина credential_format перечисляют границы и набор. Гейт сборки run_admin_login_acceptance удерживает барьеры от тихого удаления — по той же причине, что и гейт детектора гонок. Каждое из его утверждений проверено мутационной пробой на реальный отказ; две первые редакции оказались вакуумными и переписаны. Прогнано: go vet + go test ./... , bun test оркестратора (427) и контрактов панели (66), vue-tsc --noEmit, production-сборка frontend, гейт приёмки целиком. `go test -race` не прогонялся — на машине нет C-компилятора, это релизный гейт сборщика. Прогон задокументирован в docs/acceptance/2026-09-04-v1.0.0-rc2-runtime-findings.md.
This commit is contained in:
@@ -768,9 +768,102 @@ run_clean_install_acceptance() {
|
||||
run_legacy_account_acceptance
|
||||
run_scheduler_lifecycle_acceptance
|
||||
run_dead_config_acceptance
|
||||
run_admin_login_acceptance
|
||||
run_dependency_hygiene_acceptance "$package_dir"
|
||||
}
|
||||
|
||||
# Вход в панель: барьеры, без которых RC2 повторяется.
|
||||
#
|
||||
# Гейт существует по той же причине, что и гейт детектора гонок: проверки,
|
||||
# закрывающие класс дефекта, не имеют права тихо исчезнуть. Удалённый тест
|
||||
# оставляет сборку зелёной, а выпускаемый артефакт — неотличимым.
|
||||
#
|
||||
# Проверяется НАЛИЧИЕ барьеров, а не поведение: поведение доказывают сами
|
||||
# тесты, и они обязательны (run_admin_tests, run_orchestrator_tests,
|
||||
# run_frontend_tests). Здесь удерживается то, что их есть кому доказывать.
|
||||
run_admin_login_acceptance() {
|
||||
log_step "Acceptance: every validation tag is proven to exist before release"
|
||||
|
||||
# Дефект RC2 целиком: тег `validateStr` пережил переименование правила в
|
||||
# `credentialStr`, валидатор паниковал на КАЖДОМ входе, gin.Recovery отдавал
|
||||
# HTTP 500, установка при этом объявляла успех.
|
||||
code_has apps/controller/auth_test.go -F -- 'func TestEveryValidationTagIsRegistered' \
|
||||
|| fail "acceptance: барьер существования правил валидации удалён — stale-тег снова станет runtime-дефектом"
|
||||
code_has apps/controller/auth_test.go -F -- 'validate.Var(' \
|
||||
|| fail "acceptance: барьер обязан предъявлять тег валидатору, а не сравнивать строки"
|
||||
|
||||
# Наивная замена барьера не работает: цепочка правил поля обрывается на
|
||||
# первом несработавшем, поэтому нулевое DTO отказывает по `required` и до
|
||||
# испорченного тега не доходит. Барьер обязан ходить по ИСХОДНИКАМ.
|
||||
code_has apps/controller/auth_test.go -F -- 'filepath.WalkDir' \
|
||||
|| fail "acceptance: барьер перестал обходить исходники модели"
|
||||
|
||||
log_step "Acceptance: the admin credential contract has a single owner"
|
||||
[ -f apps/service/admin_credentials.go ] \
|
||||
|| fail "acceptance: контракт учётных данных администратора отсутствует"
|
||||
code_has apps/controller/validator.go -F -- 'service.IsValidAdminUsername' \
|
||||
|| fail "acceptance: правило логина снова несёт собственную копию набора символов"
|
||||
|
||||
# Длина логина живёт ВНУТРИ правила. Два правила длины на одном поле уже
|
||||
# приводили к отказу, который невозможно объяснить оператору.
|
||||
! code_has apps/model/dto/auth.go -E -- 'validate:"[^"]*(min|max)=[0-9]+[^"]*credentialStr' \
|
||||
|| fail "acceptance: на логине снова стоит отдельная граница длины рядом с правилом"
|
||||
|
||||
log_step "Acceptance: the panel is never stricter than the server"
|
||||
[ -f apps/frontend/src/constants/credentials.ts ] \
|
||||
|| fail "acceptance: контракт учётных данных панели отсутствует"
|
||||
local form
|
||||
for form in apps/frontend/src/views/login/index.vue \
|
||||
apps/frontend/src/views/admin/change-password/index.vue; do
|
||||
code_has "$form" -F -- '@/constants/credentials' \
|
||||
|| fail "acceptance: $form снова заводит собственное правило учётных данных"
|
||||
# Неэкранированный дефис превращает `+-=` в диапазон: набор совпадал с
|
||||
# серверным только потому, что обе стороны несли одну опечатку.
|
||||
! code_has "$form" -F -- '_+-=' \
|
||||
|| fail "acceptance: $form вернул класс символов, записанный диапазоном по опечатке"
|
||||
done
|
||||
|
||||
log_step "Acceptance: install proves that the panel lets an operator in"
|
||||
# `LISTEN` и `/healthz` не отвечают на вопрос, ради которого проверяются:
|
||||
# в RC2 оба были истинны при полностью недоступной панели.
|
||||
code_has orchestrator/src/steps/smoke.ts -F -- 'assertAdminLoginWorks' \
|
||||
|| fail "acceptance: smoke больше не выполняет настоящий вход в панель"
|
||||
code_has orchestrator/src/steps/smoke.ts -F -- 'ADMIN_LOGIN_PATH' \
|
||||
|| fail "acceptance: адрес формы входа перестал браться из профиля"
|
||||
# Успех определяется КОНВЕРТОМ: админка отвечает 200 OK и на отказ тоже.
|
||||
code_has orchestrator/src/steps/smoke.ts -F -- '"code"\s*:\s*20000' \
|
||||
|| fail "acceptance: успех входа снова определяется кодом HTTP, а не конвертом ответа"
|
||||
# Команда несёт пароль администратора и не имеет права попасть в текст ошибки:
|
||||
# runReadOnly (без Secret) кладёт её туда, а текст уезжает в журнал установки
|
||||
# и в diagnostics-бандл. Проверяется ТЕЛО функции, а не файл: остальной smoke
|
||||
# законно пользуется обоими раннерами.
|
||||
local login_body
|
||||
login_body="$(sed -n '/^async function assertAdminLoginWorks/,/^}/p' orchestrator/src/steps/smoke.ts)" \
|
||||
|| fail "acceptance: не удалось прочитать проверку входа в панель"
|
||||
[ -n "$login_body" ] \
|
||||
|| fail "acceptance: функция проверки входа в панель не найдена"
|
||||
grep -q 'runReadOnlySecret`curl' <<<"$login_body" \
|
||||
|| fail "acceptance: запрос входа не выполняется секретным раннером"
|
||||
# `runReadOnly`curl` совпадает только с ГОЛОЙ формой: у секретной после
|
||||
# `runReadOnly` идёт `Secret`, а не обратная кавычка.
|
||||
! grep -q 'runReadOnly`curl' <<<"$login_body" \
|
||||
|| fail "acceptance: запрос входа выполняется раннером, кладущим команду в текст ошибки"
|
||||
|
||||
log_step "Acceptance: the orchestrator validates what it generates"
|
||||
code_has orchestrator/src/config/env.ts -F -- 'assertValidAdminUsername(' \
|
||||
|| fail "acceptance: HY2XS_ADMIN_USER снова не проверяется против контракта панели"
|
||||
code_has orchestrator/src/config/env.ts -F -- 'assertValidAdminPassword(' \
|
||||
|| fail "acceptance: HY2XS_ADMIN_INITIAL_PASSWORD снова не проверяется против контракта панели"
|
||||
# Умолчание про одно и то же имя обязано быть одним. Их было три, и одно из
|
||||
# них — `admin` — короче минимума панели.
|
||||
code_has orchestrator/src/config/env.ts -F -- '"hy2xsadmin"' \
|
||||
|| fail "acceptance: умолчание логина администратора разошлось с админкой и packaged env"
|
||||
code_has apps/dao/sqlite.go -F -- 'adminUser = "hy2xsadmin"' \
|
||||
|| fail "acceptance: запасное значение логина в админке разошлось с оркестратором"
|
||||
grep -q '^HY2XS_ADMIN_USER=hy2xsadmin$' package/config/hy2xs.env \
|
||||
|| fail "acceptance: packaged env разошёлся с умолчанием оркестратора"
|
||||
}
|
||||
|
||||
# Планировщик принадлежит процессу и не перезапускает HTTP-сервер.
|
||||
run_scheduler_lifecycle_acceptance() {
|
||||
log_step "Acceptance: cron scheduler is owned by the process, not by the HTTP server"
|
||||
|
||||
@@ -7,6 +7,14 @@ import {
|
||||
FLAMY_NAME,
|
||||
FLAMY_URL,
|
||||
} from "../../apps/frontend/src/constants/branding";
|
||||
import {
|
||||
ADMIN_PASSWORD_MAX_LENGTH,
|
||||
ADMIN_PASSWORD_MIN_LENGTH,
|
||||
ADMIN_USERNAME_CHARSET,
|
||||
ADMIN_USERNAME_MAX_LENGTH,
|
||||
ADMIN_USERNAME_MIN_LENGTH,
|
||||
ADMIN_USERNAME_PATTERN,
|
||||
} from "../../apps/frontend/src/constants/credentials";
|
||||
import ru from "../../apps/frontend/src/lang/package/ru";
|
||||
import en from "../../apps/frontend/src/lang/package/en";
|
||||
|
||||
@@ -678,6 +686,160 @@ describe("правдивая диагностика", () => {
|
||||
});
|
||||
});
|
||||
|
||||
describe("контракт учётных данных администратора", () => {
|
||||
const goContract = () =>
|
||||
fs.readFileSync(
|
||||
path.join(REPO_ROOT, "apps", "service", "admin_credentials.go"),
|
||||
"utf8"
|
||||
);
|
||||
|
||||
function goConst(name: string): string {
|
||||
const source = goContract();
|
||||
const numeric = source.match(new RegExp(`\\b${name}\\s*=\\s*(\\d+)`));
|
||||
if (numeric) {
|
||||
return numeric[1];
|
||||
}
|
||||
const backticked = source.match(new RegExp(`\\b${name}\\s*=\\s*\`([^\`]*)\``));
|
||||
if (backticked) {
|
||||
return backticked[1];
|
||||
}
|
||||
throw new Error(`константа ${name} не найдена в admin_credentials.go`);
|
||||
}
|
||||
|
||||
const loginForm = () => readSource("views", "login", "index.vue");
|
||||
const changePasswordForm = () =>
|
||||
readSource("views", "admin", "change-password", "index.vue");
|
||||
|
||||
// Панель не имеет права быть строже сервера: отвергнутое ею значение сервер
|
||||
// принял бы, и оператор остаётся снаружи с паролем, который на самом деле
|
||||
// подходит.
|
||||
test("границы и набор символов совпадают с Go-контрактом", () => {
|
||||
expect(String(ADMIN_USERNAME_MIN_LENGTH)).toBe(goConst("AdminUsernameMinLength"));
|
||||
expect(String(ADMIN_USERNAME_MAX_LENGTH)).toBe(goConst("AdminUsernameMaxLength"));
|
||||
expect(String(ADMIN_PASSWORD_MIN_LENGTH)).toBe(goConst("AdminPasswordMinLength"));
|
||||
expect(String(ADMIN_PASSWORD_MAX_LENGTH)).toBe(goConst("AdminPasswordMaxLength"));
|
||||
expect(ADMIN_USERNAME_CHARSET).toBe(goConst("AdminUsernameCharset"));
|
||||
|
||||
const declared = goConst("adminUsernameCharacterClass");
|
||||
const mirrored = ADMIN_USERNAME_PATTERN.source
|
||||
.replace(/^\^\[/, "")
|
||||
.replace(new RegExp(`\\]\\{${ADMIN_USERNAME_MIN_LENGTH},${ADMIN_USERNAME_MAX_LENGTH}\\}\\$$`), "");
|
||||
expect(mirrored).toBe(declared);
|
||||
});
|
||||
|
||||
// Регрессия RC2-UI-01. Дефис внутри класса символов не был экранирован, из-за
|
||||
// чего `+-=` образовывал ДИАПАЗОН и впускал `, - . / 0-9 : ; < =`. Набор
|
||||
// совпадал с серверным только по совпадению — оба несли одну и ту же
|
||||
// опечатку, — и любая попытка «навести порядок» развела бы их обратно.
|
||||
test("класс символов записан явно, а не диапазоном по опечатке", () => {
|
||||
expect(ADMIN_USERNAME_PATTERN.source).toContain("\\-");
|
||||
// Считается КОД: комментарий, объясняющий, почему прежней записи здесь
|
||||
// больше нет, обязан называть её по имени — иначе он бесполезен. Это тот же
|
||||
// урок, что записан в vueCodeOf этажом выше, и он повторился прямо здесь.
|
||||
for (const form of [loginForm(), changePasswordForm()]) {
|
||||
expect(vueCodeOf(form)).not.toContain("_+-=");
|
||||
}
|
||||
});
|
||||
|
||||
// Правило объявлено ОДИН раз. Пока каждая форма несла своё, они разошлись и с
|
||||
// сервером, и друг с другом.
|
||||
test("обе формы берут правило из общего модуля, а не заводят своё", () => {
|
||||
for (const form of [loginForm(), changePasswordForm()]) {
|
||||
expect(form).toContain("@/constants/credentials");
|
||||
// Собственных регекспов и собственных чисел в формах быть не должно.
|
||||
expect(vueCodeOf(form)).not.toMatch(/pattern\s*[:=]\s*\//);
|
||||
expect(vueCodeOf(form)).not.toMatch(/\{\s*6\s*,\s*\d+\s*\}/);
|
||||
}
|
||||
});
|
||||
|
||||
// Регрессия RC2-UI-02: форма входа ограничивала пароль 32 символами при
|
||||
// серверном пределе в 64, а форма смены пароля назначала до 64. Пароль,
|
||||
// назначенный штатной операцией, становился паролем, с которым невозможно
|
||||
// войти.
|
||||
test("границы пароля на обеих формах — одни и те же", () => {
|
||||
for (const form of [loginForm(), changePasswordForm()]) {
|
||||
const code = vueCodeOf(form);
|
||||
expect(code).toContain("min: ADMIN_PASSWORD_MIN_LENGTH");
|
||||
expect(code).toContain("max: ADMIN_PASSWORD_MAX_LENGTH");
|
||||
}
|
||||
});
|
||||
|
||||
// Набор символов пароля сервером не проверяется НИГДЕ, поэтому его проверка в
|
||||
// панели умеет только отвергнуть пароль, который сервер принял бы.
|
||||
test("на пароль не навешен набор символов", () => {
|
||||
for (const form of [loginForm(), changePasswordForm()]) {
|
||||
const code = vueCodeOf(form);
|
||||
expect(code).not.toContain("ADMIN_USERNAME_PATTERN,\n message: t(\"credentials.passwordLength\"");
|
||||
expect(code).not.toMatch(/passwordPattern/);
|
||||
}
|
||||
// Правило логина — единственное место, где вообще упоминается набор.
|
||||
expect(vueCodeOf(changePasswordForm())).not.toContain("ADMIN_USERNAME_PATTERN");
|
||||
});
|
||||
|
||||
// Требование НАЗЫВАЕТСЯ, а не сообщается фактом нарушения: набор символов
|
||||
// логина приходит из hy2xs.env, и посмотреть его в панели больше негде.
|
||||
test("фразы называют границы и набор, и есть в обоих словарях", () => {
|
||||
for (const dictionary of [ru, en] as const) {
|
||||
const credentials = (dictionary as any).credentials ?? {};
|
||||
expect(typeof credentials.usernameFormat).toBe("string");
|
||||
expect(typeof credentials.passwordLength).toBe("string");
|
||||
|
||||
for (const placeholder of ["{min}", "{max}", "{charset}"]) {
|
||||
expect(credentials.usernameFormat).toContain(placeholder);
|
||||
}
|
||||
for (const placeholder of ["{min}", "{max}"]) {
|
||||
expect(credentials.passwordLength).toContain(placeholder);
|
||||
}
|
||||
|
||||
// Причина отказа от сервера несёт те же params и обязана их использовать.
|
||||
const reason = (dictionary as any).error?.code?.credential_format ?? "";
|
||||
for (const placeholder of ["{min}", "{max}", "{charset}"]) {
|
||||
expect(reason).toContain(placeholder);
|
||||
}
|
||||
}
|
||||
});
|
||||
});
|
||||
|
||||
describe("индикация ошибки на форме входа", () => {
|
||||
const loginForm = () => readSource("views", "login", "index.vue");
|
||||
|
||||
// Регрессия RC2-UI-03, видимая на скриншоте формы.
|
||||
//
|
||||
// Element Plus рисует состояние отказа на `el-input__wrapper` селектором
|
||||
//
|
||||
// .el-form-item.is-error .el-form-item__content .el-input__wrapper
|
||||
//
|
||||
// то есть из ЧЕТЫРЁХ классов. Форма входа рисует видимую рамку поля на
|
||||
// `el-form-item` — потому что в поле лежат ещё иконка и переключатель
|
||||
// видимости пароля, — а тень враппера гасила селектором из трёх классов и
|
||||
// проигрывала по специфичности. Красная рамка ложилась вокруг одного лишь
|
||||
// поля ввода: у логина начиналась после иконки, у пароля обрывалась перед
|
||||
// «глазом».
|
||||
test("отказ подсвечивает поле целиком, а не один только ввод", () => {
|
||||
const styles = loginForm();
|
||||
|
||||
// Индикация переехала на элемент, который оператор и видит полем.
|
||||
expect(styles).toMatch(/&\.is-error\s*\{[\s\S]*?border-color:\s*var\(--el-color-danger\)/);
|
||||
|
||||
// Штатная тень враппера гасится селектором, который повторяет чужой и
|
||||
// добавляет атрибут scoped-стиля, — то есть выигрывает по специфичности.
|
||||
expect(styles).toContain(":deep(.el-form-item__content .el-input__wrapper)");
|
||||
|
||||
// Победа специфичностью, а не силой: `!important` перекрыл бы и те
|
||||
// состояния, о которых правило ничего не знает.
|
||||
expect(styles).not.toContain("box-shadow: none !important");
|
||||
});
|
||||
|
||||
// Сообщение об отказе позиционируется абсолютно от `top: 100%`, то есть
|
||||
// висит ВНЕ рамки. При стандартных 18px оно прижималось к границе снизу и к
|
||||
// следующему полю сверху и выглядело принадлежащим не тому полю.
|
||||
test("сообщению об отказе оставлено место под полем", () => {
|
||||
const styles = loginForm();
|
||||
expect(styles).toContain(":deep(.el-form-item__error)");
|
||||
expect(styles).toMatch(/margin-bottom:\s*(1[9]|[2-9]\d)px/);
|
||||
});
|
||||
});
|
||||
|
||||
describe("подсказки формы пира", () => {
|
||||
// Подсказка обещала более узкий набор символов, чем принимает сервер: она
|
||||
// осталась от правила, действовавшего до EX-03. Оператор не имел причин
|
||||
|
||||
Reference in New Issue
Block a user