fix(admin): вход в панель падал на теге правила, пережившего переименование
RC2 на чистом Debian 13 завершался INSTALL EXIT CODE: 0 при полностью недоступной панели. На LoginDto.Username стоял тег `validateStr` — правило с таким именем не регистрировалось: при переименовании в `credentialStr` правка не доехала до одного файла, оставив мёртвую регистрацию и живую ссылку на несуществующее имя. go-playground/validator на неизвестный тег ПАНИКУЕТ при разборе структуры, то есть до всякой проверки логина и пароля, а gin.Recovery превращал панику в HTTP 500 на каждый POST /api/auth/login. Дефект пережил 311 Go-тестов, и это главное, что здесь чинится. Проверялся сам регексп, в обход валидатора, а обработчика входа не касался ни один тест. Очевидная замена не помогла бы: цепочка правил поля обрывается на первом несработавшем, поэтому нулевое DTO отказывает по `required` и до испорченного тега не доходит. Теперь TestEveryValidationTagIsRegistered обходит исходники apps/model/**, вытаскивает каждый тег `validate:"…"` и предъявляет его валидатору отдельно — незарегистрированное правило паникует так же, как в бою, но на сборке. Барьер проверен возвратом исходного тега. Установка тоже не отвечала на вопрос, ради которого проверялась. Smoke считал панель работающей по трём признакам — юнит активен, порт в LISTEN, /healthz отвечает ok, — и все три были истинны. Теперь smoke выполняет настоящий вход bootstrap-учётными данными и требует конверт успеха с непустым токеном: по коду HTTP это неотличимо, админка отвечает 200 OK и на отказ. Отрицательная проба идёт в любом режиме операции и от актуальности пароля не зависит. Рядом лежали три расхождения того же класса, найденные при разборе. Оркестратор не знал контракта, который сам порождает: HY2XS_ADMIN_USER по умолчанию был `admin` — пять символов при минимуме панели в шесть, — и такая установка проходила целиком, создавая учётную запись, под которой невозможно войти. Про одно имя существовало три расходящихся умолчания. Оба значения теперь проверяются при разборе окружения — той стороной, которая их порождает: отказ, пришедший установщику, чинится строкой в hy2xs.env, а неработающий вход на готовом сервере — переустановкой. Панель была строже сервера. Форма входа ограничивала пароль 32 символами при серверном пределе в 64, а форма смены пароля назначала до 64: пароль, назначенный штатной операцией, после этого не вводился. Набор символов на пароле отвергал значение, которое сервер принял бы, — сервер его не ограничивает нигде. Контракт учётных данных объявлен один раз в service/admin_credentials.go, копии в панели и оркестраторе сверяются с ним тестами, читающими Go-исходник. Класс символов логина был записан диапазоном по опечатке: неэкранированный дефис превращал `+-=` в диапазон, впускающий `, - . / 0-9 : ; < =`. С серверным набором это совпадало только потому, что обе стороны несли одну опечатку. Набор записан явно и НЕ сужен — он уже действует на установленных серверах. Визуально: красная рамка отказа обводила не то, что видит оператор. Element Plus рисует состояние ошибки на el-input__wrapper селектором из четырёх классов, а форма входа рисует видимую рамку поля на el-form-item — внутрь поля кладутся иконка, ввод и переключатель видимости — и гасила чужую тень селектором из трёх, проигрывая по специфичности. Рамка ложилась вокруг одного лишь ввода: у логина начиналась после иконки, у пароля обрывалась перед «глазом». Индикация перенесена на элемент, который оператор и видит полем; чужая тень гасится селектором, повторяющим её собственный и добавляющим атрибут scoped-стиля, — конкретностью, а не !important. Остальные формы панели проверены: собственная рамка на el-form-item есть только на форме входа. Заодно: `last_login_at` объявлен в схеме и в entity, а писать его было некому — UpdateAdminLastLoginAt не вызывался ниоткуда. Отметка ставится в service.Login сразу после успешной проверки пароля; отказ записи вход не отменяет, но попадает в журнал. Обработчик входа переехал из controller/peer.go в controller/auth.go: стек в journal указывал на управление пирами. Требование теперь называется, а не сообщается фактом нарушения. «Неверный формат логина» и «Некорректное значение» не давали оператору способа узнать, что от него хотят: набор символов приходит из hy2xs.env и в панели нигде не показан. Фразы форм и серверная причина credential_format перечисляют границы и набор. Гейт сборки run_admin_login_acceptance удерживает барьеры от тихого удаления — по той же причине, что и гейт детектора гонок. Каждое из его утверждений проверено мутационной пробой на реальный отказ; две первые редакции оказались вакуумными и переписаны. Прогнано: go vet + go test ./... , bun test оркестратора (427) и контрактов панели (66), vue-tsc --noEmit, production-сборка frontend, гейт приёмки целиком. `go test -race` не прогонялся — на машине нет C-компилятора, это релизный гейт сборщика. Прогон задокументирован в docs/acceptance/2026-09-04-v1.0.0-rc2-runtime-findings.md.
This commit is contained in:
@@ -768,9 +768,102 @@ run_clean_install_acceptance() {
|
||||
run_legacy_account_acceptance
|
||||
run_scheduler_lifecycle_acceptance
|
||||
run_dead_config_acceptance
|
||||
run_admin_login_acceptance
|
||||
run_dependency_hygiene_acceptance "$package_dir"
|
||||
}
|
||||
|
||||
# Вход в панель: барьеры, без которых RC2 повторяется.
|
||||
#
|
||||
# Гейт существует по той же причине, что и гейт детектора гонок: проверки,
|
||||
# закрывающие класс дефекта, не имеют права тихо исчезнуть. Удалённый тест
|
||||
# оставляет сборку зелёной, а выпускаемый артефакт — неотличимым.
|
||||
#
|
||||
# Проверяется НАЛИЧИЕ барьеров, а не поведение: поведение доказывают сами
|
||||
# тесты, и они обязательны (run_admin_tests, run_orchestrator_tests,
|
||||
# run_frontend_tests). Здесь удерживается то, что их есть кому доказывать.
|
||||
run_admin_login_acceptance() {
|
||||
log_step "Acceptance: every validation tag is proven to exist before release"
|
||||
|
||||
# Дефект RC2 целиком: тег `validateStr` пережил переименование правила в
|
||||
# `credentialStr`, валидатор паниковал на КАЖДОМ входе, gin.Recovery отдавал
|
||||
# HTTP 500, установка при этом объявляла успех.
|
||||
code_has apps/controller/auth_test.go -F -- 'func TestEveryValidationTagIsRegistered' \
|
||||
|| fail "acceptance: барьер существования правил валидации удалён — stale-тег снова станет runtime-дефектом"
|
||||
code_has apps/controller/auth_test.go -F -- 'validate.Var(' \
|
||||
|| fail "acceptance: барьер обязан предъявлять тег валидатору, а не сравнивать строки"
|
||||
|
||||
# Наивная замена барьера не работает: цепочка правил поля обрывается на
|
||||
# первом несработавшем, поэтому нулевое DTO отказывает по `required` и до
|
||||
# испорченного тега не доходит. Барьер обязан ходить по ИСХОДНИКАМ.
|
||||
code_has apps/controller/auth_test.go -F -- 'filepath.WalkDir' \
|
||||
|| fail "acceptance: барьер перестал обходить исходники модели"
|
||||
|
||||
log_step "Acceptance: the admin credential contract has a single owner"
|
||||
[ -f apps/service/admin_credentials.go ] \
|
||||
|| fail "acceptance: контракт учётных данных администратора отсутствует"
|
||||
code_has apps/controller/validator.go -F -- 'service.IsValidAdminUsername' \
|
||||
|| fail "acceptance: правило логина снова несёт собственную копию набора символов"
|
||||
|
||||
# Длина логина живёт ВНУТРИ правила. Два правила длины на одном поле уже
|
||||
# приводили к отказу, который невозможно объяснить оператору.
|
||||
! code_has apps/model/dto/auth.go -E -- 'validate:"[^"]*(min|max)=[0-9]+[^"]*credentialStr' \
|
||||
|| fail "acceptance: на логине снова стоит отдельная граница длины рядом с правилом"
|
||||
|
||||
log_step "Acceptance: the panel is never stricter than the server"
|
||||
[ -f apps/frontend/src/constants/credentials.ts ] \
|
||||
|| fail "acceptance: контракт учётных данных панели отсутствует"
|
||||
local form
|
||||
for form in apps/frontend/src/views/login/index.vue \
|
||||
apps/frontend/src/views/admin/change-password/index.vue; do
|
||||
code_has "$form" -F -- '@/constants/credentials' \
|
||||
|| fail "acceptance: $form снова заводит собственное правило учётных данных"
|
||||
# Неэкранированный дефис превращает `+-=` в диапазон: набор совпадал с
|
||||
# серверным только потому, что обе стороны несли одну опечатку.
|
||||
! code_has "$form" -F -- '_+-=' \
|
||||
|| fail "acceptance: $form вернул класс символов, записанный диапазоном по опечатке"
|
||||
done
|
||||
|
||||
log_step "Acceptance: install proves that the panel lets an operator in"
|
||||
# `LISTEN` и `/healthz` не отвечают на вопрос, ради которого проверяются:
|
||||
# в RC2 оба были истинны при полностью недоступной панели.
|
||||
code_has orchestrator/src/steps/smoke.ts -F -- 'assertAdminLoginWorks' \
|
||||
|| fail "acceptance: smoke больше не выполняет настоящий вход в панель"
|
||||
code_has orchestrator/src/steps/smoke.ts -F -- 'ADMIN_LOGIN_PATH' \
|
||||
|| fail "acceptance: адрес формы входа перестал браться из профиля"
|
||||
# Успех определяется КОНВЕРТОМ: админка отвечает 200 OK и на отказ тоже.
|
||||
code_has orchestrator/src/steps/smoke.ts -F -- '"code"\s*:\s*20000' \
|
||||
|| fail "acceptance: успех входа снова определяется кодом HTTP, а не конвертом ответа"
|
||||
# Команда несёт пароль администратора и не имеет права попасть в текст ошибки:
|
||||
# runReadOnly (без Secret) кладёт её туда, а текст уезжает в журнал установки
|
||||
# и в diagnostics-бандл. Проверяется ТЕЛО функции, а не файл: остальной smoke
|
||||
# законно пользуется обоими раннерами.
|
||||
local login_body
|
||||
login_body="$(sed -n '/^async function assertAdminLoginWorks/,/^}/p' orchestrator/src/steps/smoke.ts)" \
|
||||
|| fail "acceptance: не удалось прочитать проверку входа в панель"
|
||||
[ -n "$login_body" ] \
|
||||
|| fail "acceptance: функция проверки входа в панель не найдена"
|
||||
grep -q 'runReadOnlySecret`curl' <<<"$login_body" \
|
||||
|| fail "acceptance: запрос входа не выполняется секретным раннером"
|
||||
# `runReadOnly`curl` совпадает только с ГОЛОЙ формой: у секретной после
|
||||
# `runReadOnly` идёт `Secret`, а не обратная кавычка.
|
||||
! grep -q 'runReadOnly`curl' <<<"$login_body" \
|
||||
|| fail "acceptance: запрос входа выполняется раннером, кладущим команду в текст ошибки"
|
||||
|
||||
log_step "Acceptance: the orchestrator validates what it generates"
|
||||
code_has orchestrator/src/config/env.ts -F -- 'assertValidAdminUsername(' \
|
||||
|| fail "acceptance: HY2XS_ADMIN_USER снова не проверяется против контракта панели"
|
||||
code_has orchestrator/src/config/env.ts -F -- 'assertValidAdminPassword(' \
|
||||
|| fail "acceptance: HY2XS_ADMIN_INITIAL_PASSWORD снова не проверяется против контракта панели"
|
||||
# Умолчание про одно и то же имя обязано быть одним. Их было три, и одно из
|
||||
# них — `admin` — короче минимума панели.
|
||||
code_has orchestrator/src/config/env.ts -F -- '"hy2xsadmin"' \
|
||||
|| fail "acceptance: умолчание логина администратора разошлось с админкой и packaged env"
|
||||
code_has apps/dao/sqlite.go -F -- 'adminUser = "hy2xsadmin"' \
|
||||
|| fail "acceptance: запасное значение логина в админке разошлось с оркестратором"
|
||||
grep -q '^HY2XS_ADMIN_USER=hy2xsadmin$' package/config/hy2xs.env \
|
||||
|| fail "acceptance: packaged env разошёлся с умолчанием оркестратора"
|
||||
}
|
||||
|
||||
# Планировщик принадлежит процессу и не перезапускает HTTP-сервер.
|
||||
run_scheduler_lifecycle_acceptance() {
|
||||
log_step "Acceptance: cron scheduler is owned by the process, not by the HTTP server"
|
||||
|
||||
Reference in New Issue
Block a user