fix(admin): вход в панель падал на теге правила, пережившего переименование

RC2 на чистом Debian 13 завершался INSTALL EXIT CODE: 0 при полностью
недоступной панели. На LoginDto.Username стоял тег `validateStr` — правило с
таким именем не регистрировалось: при переименовании в `credentialStr` правка
не доехала до одного файла, оставив мёртвую регистрацию и живую ссылку на
несуществующее имя. go-playground/validator на неизвестный тег ПАНИКУЕТ при
разборе структуры, то есть до всякой проверки логина и пароля, а gin.Recovery
превращал панику в HTTP 500 на каждый POST /api/auth/login.

Дефект пережил 311 Go-тестов, и это главное, что здесь чинится. Проверялся сам
регексп, в обход валидатора, а обработчика входа не касался ни один тест.
Очевидная замена не помогла бы: цепочка правил поля обрывается на первом
несработавшем, поэтому нулевое DTO отказывает по `required` и до испорченного
тега не доходит. Теперь TestEveryValidationTagIsRegistered обходит исходники
apps/model/**, вытаскивает каждый тег `validate:"…"` и предъявляет его
валидатору отдельно — незарегистрированное правило паникует так же, как в бою,
но на сборке. Барьер проверен возвратом исходного тега.

Установка тоже не отвечала на вопрос, ради которого проверялась. Smoke считал
панель работающей по трём признакам — юнит активен, порт в LISTEN, /healthz
отвечает ok, — и все три были истинны. Теперь smoke выполняет настоящий вход
bootstrap-учётными данными и требует конверт успеха с непустым токеном: по коду
HTTP это неотличимо, админка отвечает 200 OK и на отказ. Отрицательная проба
идёт в любом режиме операции и от актуальности пароля не зависит.

Рядом лежали три расхождения того же класса, найденные при разборе.

Оркестратор не знал контракта, который сам порождает: HY2XS_ADMIN_USER по
умолчанию был `admin` — пять символов при минимуме панели в шесть, — и такая
установка проходила целиком, создавая учётную запись, под которой невозможно
войти. Про одно имя существовало три расходящихся умолчания. Оба значения
теперь проверяются при разборе окружения — той стороной, которая их порождает:
отказ, пришедший установщику, чинится строкой в hy2xs.env, а неработающий вход
на готовом сервере — переустановкой.

Панель была строже сервера. Форма входа ограничивала пароль 32 символами при
серверном пределе в 64, а форма смены пароля назначала до 64: пароль,
назначенный штатной операцией, после этого не вводился. Набор символов на
пароле отвергал значение, которое сервер принял бы, — сервер его не
ограничивает нигде. Контракт учётных данных объявлен один раз в
service/admin_credentials.go, копии в панели и оркестраторе сверяются с ним
тестами, читающими Go-исходник.

Класс символов логина был записан диапазоном по опечатке: неэкранированный
дефис превращал `+-=` в диапазон, впускающий `, - . / 0-9 : ; < =`. С серверным
набором это совпадало только потому, что обе стороны несли одну опечатку. Набор
записан явно и НЕ сужен — он уже действует на установленных серверах.

Визуально: красная рамка отказа обводила не то, что видит оператор. Element Plus
рисует состояние ошибки на el-input__wrapper селектором из четырёх классов, а
форма входа рисует видимую рамку поля на el-form-item — внутрь поля кладутся
иконка, ввод и переключатель видимости — и гасила чужую тень селектором из трёх,
проигрывая по специфичности. Рамка ложилась вокруг одного лишь ввода: у логина
начиналась после иконки, у пароля обрывалась перед «глазом». Индикация
перенесена на элемент, который оператор и видит полем; чужая тень гасится
селектором, повторяющим её собственный и добавляющим атрибут scoped-стиля, —
конкретностью, а не !important. Остальные формы панели проверены: собственная
рамка на el-form-item есть только на форме входа.

Заодно: `last_login_at` объявлен в схеме и в entity, а писать его было некому —
UpdateAdminLastLoginAt не вызывался ниоткуда. Отметка ставится в service.Login
сразу после успешной проверки пароля; отказ записи вход не отменяет, но
попадает в журнал. Обработчик входа переехал из controller/peer.go в
controller/auth.go: стек в journal указывал на управление пирами.

Требование теперь называется, а не сообщается фактом нарушения. «Неверный
формат логина» и «Некорректное значение» не давали оператору способа узнать,
что от него хотят: набор символов приходит из hy2xs.env и в панели нигде не
показан. Фразы форм и серверная причина credential_format перечисляют границы
и набор.

Гейт сборки run_admin_login_acceptance удерживает барьеры от тихого удаления —
по той же причине, что и гейт детектора гонок. Каждое из его утверждений
проверено мутационной пробой на реальный отказ; две первые редакции оказались
вакуумными и переписаны.

Прогнано: go vet + go test ./... , bun test оркестратора (427) и контрактов
панели (66), vue-tsc --noEmit, production-сборка frontend, гейт приёмки
целиком. `go test -race` не прогонялся — на машине нет C-компилятора, это
релизный гейт сборщика.

Прогон задокументирован в
docs/acceptance/2026-09-04-v1.0.0-rc2-runtime-findings.md.
This commit is contained in:
2026-09-04 02:32:50 +05:00
parent 82e5ca40cc
commit a8407cf16b
29 changed files with 2409 additions and 77 deletions
+93
View File
@@ -768,9 +768,102 @@ run_clean_install_acceptance() {
run_legacy_account_acceptance
run_scheduler_lifecycle_acceptance
run_dead_config_acceptance
run_admin_login_acceptance
run_dependency_hygiene_acceptance "$package_dir"
}
# Вход в панель: барьеры, без которых RC2 повторяется.
#
# Гейт существует по той же причине, что и гейт детектора гонок: проверки,
# закрывающие класс дефекта, не имеют права тихо исчезнуть. Удалённый тест
# оставляет сборку зелёной, а выпускаемый артефакт — неотличимым.
#
# Проверяется НАЛИЧИЕ барьеров, а не поведение: поведение доказывают сами
# тесты, и они обязательны (run_admin_tests, run_orchestrator_tests,
# run_frontend_tests). Здесь удерживается то, что их есть кому доказывать.
run_admin_login_acceptance() {
log_step "Acceptance: every validation tag is proven to exist before release"
# Дефект RC2 целиком: тег `validateStr` пережил переименование правила в
# `credentialStr`, валидатор паниковал на КАЖДОМ входе, gin.Recovery отдавал
# HTTP 500, установка при этом объявляла успех.
code_has apps/controller/auth_test.go -F -- 'func TestEveryValidationTagIsRegistered' \
|| fail "acceptance: барьер существования правил валидации удалён — stale-тег снова станет runtime-дефектом"
code_has apps/controller/auth_test.go -F -- 'validate.Var(' \
|| fail "acceptance: барьер обязан предъявлять тег валидатору, а не сравнивать строки"
# Наивная замена барьера не работает: цепочка правил поля обрывается на
# первом несработавшем, поэтому нулевое DTO отказывает по `required` и до
# испорченного тега не доходит. Барьер обязан ходить по ИСХОДНИКАМ.
code_has apps/controller/auth_test.go -F -- 'filepath.WalkDir' \
|| fail "acceptance: барьер перестал обходить исходники модели"
log_step "Acceptance: the admin credential contract has a single owner"
[ -f apps/service/admin_credentials.go ] \
|| fail "acceptance: контракт учётных данных администратора отсутствует"
code_has apps/controller/validator.go -F -- 'service.IsValidAdminUsername' \
|| fail "acceptance: правило логина снова несёт собственную копию набора символов"
# Длина логина живёт ВНУТРИ правила. Два правила длины на одном поле уже
# приводили к отказу, который невозможно объяснить оператору.
! code_has apps/model/dto/auth.go -E -- 'validate:"[^"]*(min|max)=[0-9]+[^"]*credentialStr' \
|| fail "acceptance: на логине снова стоит отдельная граница длины рядом с правилом"
log_step "Acceptance: the panel is never stricter than the server"
[ -f apps/frontend/src/constants/credentials.ts ] \
|| fail "acceptance: контракт учётных данных панели отсутствует"
local form
for form in apps/frontend/src/views/login/index.vue \
apps/frontend/src/views/admin/change-password/index.vue; do
code_has "$form" -F -- '@/constants/credentials' \
|| fail "acceptance: $form снова заводит собственное правило учётных данных"
# Неэкранированный дефис превращает `+-=` в диапазон: набор совпадал с
# серверным только потому, что обе стороны несли одну опечатку.
! code_has "$form" -F -- '_+-=' \
|| fail "acceptance: $form вернул класс символов, записанный диапазоном по опечатке"
done
log_step "Acceptance: install proves that the panel lets an operator in"
# `LISTEN` и `/healthz` не отвечают на вопрос, ради которого проверяются:
# в RC2 оба были истинны при полностью недоступной панели.
code_has orchestrator/src/steps/smoke.ts -F -- 'assertAdminLoginWorks' \
|| fail "acceptance: smoke больше не выполняет настоящий вход в панель"
code_has orchestrator/src/steps/smoke.ts -F -- 'ADMIN_LOGIN_PATH' \
|| fail "acceptance: адрес формы входа перестал браться из профиля"
# Успех определяется КОНВЕРТОМ: админка отвечает 200 OK и на отказ тоже.
code_has orchestrator/src/steps/smoke.ts -F -- '"code"\s*:\s*20000' \
|| fail "acceptance: успех входа снова определяется кодом HTTP, а не конвертом ответа"
# Команда несёт пароль администратора и не имеет права попасть в текст ошибки:
# runReadOnly (без Secret) кладёт её туда, а текст уезжает в журнал установки
# и в diagnostics-бандл. Проверяется ТЕЛО функции, а не файл: остальной smoke
# законно пользуется обоими раннерами.
local login_body
login_body="$(sed -n '/^async function assertAdminLoginWorks/,/^}/p' orchestrator/src/steps/smoke.ts)" \
|| fail "acceptance: не удалось прочитать проверку входа в панель"
[ -n "$login_body" ] \
|| fail "acceptance: функция проверки входа в панель не найдена"
grep -q 'runReadOnlySecret`curl' <<<"$login_body" \
|| fail "acceptance: запрос входа не выполняется секретным раннером"
# `runReadOnly`curl` совпадает только с ГОЛОЙ формой: у секретной после
# `runReadOnly` идёт `Secret`, а не обратная кавычка.
! grep -q 'runReadOnly`curl' <<<"$login_body" \
|| fail "acceptance: запрос входа выполняется раннером, кладущим команду в текст ошибки"
log_step "Acceptance: the orchestrator validates what it generates"
code_has orchestrator/src/config/env.ts -F -- 'assertValidAdminUsername(' \
|| fail "acceptance: HY2XS_ADMIN_USER снова не проверяется против контракта панели"
code_has orchestrator/src/config/env.ts -F -- 'assertValidAdminPassword(' \
|| fail "acceptance: HY2XS_ADMIN_INITIAL_PASSWORD снова не проверяется против контракта панели"
# Умолчание про одно и то же имя обязано быть одним. Их было три, и одно из
# них — `admin` — короче минимума панели.
code_has orchestrator/src/config/env.ts -F -- '"hy2xsadmin"' \
|| fail "acceptance: умолчание логина администратора разошлось с админкой и packaged env"
code_has apps/dao/sqlite.go -F -- 'adminUser = "hy2xsadmin"' \
|| fail "acceptance: запасное значение логина в админке разошлось с оркестратором"
grep -q '^HY2XS_ADMIN_USER=hy2xsadmin$' package/config/hy2xs.env \
|| fail "acceptance: packaged env разошёлся с умолчанием оркестратора"
}
# Планировщик принадлежит процессу и не перезапускает HTTP-сервер.
run_scheduler_lifecycle_acceptance() {
log_step "Acceptance: cron scheduler is owned by the process, not by the HTTP server"