fix(admin): закрыть обещания панели, которые продукт не выполнял

Девятый проход, по итогам приёмки v1.0.0-rc1 на живом Debian 13. Общая тема:
интерфейс обещал оператору то, что продукт умел, но до чего не доходило
управление.

Секрет пира. Подпись под полем предлагала оставить его пустым, сервер умел его
сгенерировать, и генерация была недостижима: в go-playground/validator тег
omitempty НЕ пропускает правило, если поле объявлено указателем и указатель не
nil — hasValue считает указатель на пустую строку «значением». Правило min=6
применялось к пустой строке и отказывало. Ловушка закрыта общим шагом
нормализации DTO, а не тегом на одном поле: та же ловушка ломала фильтр списка
пиров, где очищенный крестиком el-input отправляет `?name=`. Граница проходит по
каждому полю отдельно — у remark пустая строка означает «убрать пометку», у
disabled ноль означает «включён».

Отказы. Любая ошибка любого поля превращалась в слово `invalid`, а слой vo
определял код ответа СРАВНЕНИЕМ текста сообщения — тот же антипаттерн, который
запрещён панели, только на сервере. Ответ несёт errors[{code, field, message,
params}]; панель выбирает фразу по коду и подставляет причины под поля.

Сессия. Ветка «войдите заново» была недостижима дважды: сервер отвечает HTTP 200
на любой отказ, поэтому обработчик ошибок axios не вызывался, а условие в нём
проверяло code === "A0230" и поле msg, которых в этом API никогда не было.
Истёкший токен вдобавок уезжал с кодом системной ошибки.

Иконки. Контракт currentColor был объявлен в двух местах и не действовал: восемь
ассетов несли литеральный fill="#000000" на <path>, а атрибут представления
перебивает унаследованное CSS-свойство. Под это попадали все семь иконок
бокового меню на фоне #181818.

Имя пира. Два правила на одном поле противоречили друг другу (min=1 против
6-32), а копия набора символов в слое контроллеров несла неэкранированный дефис
и впускала `, - . / : ; <` — через панель проходило имя peer/name, которое
импорт того же пира отклонял. Набор символов ЛОГИНА сознательно не сужен и
закреплён тестом: он приходит из HY2XS_ADMIN_USER и оркестратором не
ограничивается.

Добавлены подпись «Разработано во Flamy» с адресом, принадлежащим приложению, и
контрактные тесты панели как обязательный шаг сборки. Их исполняет Bun, а не
vitest: jsdom не вычисляет currentColor и визуальной корректности не доказал бы,
зато vitest привёл бы в граф pnpm audit сотню транзитивных зависимостей.

docs/ разложена по слоям, 11-testing-and-acceptance.md (117 КБ) разбит на пять
частей, добавлен docs/acceptance/ с отчётом о прогоне rc1 и перечнем дефектов.
Обход документации в приёмке стал рекурсивным: плоский docs/*.md после
разнесения по каталогам совпадал бы ровно с одним файлом.
This commit is contained in:
2026-09-01 07:27:15 +05:00
parent a1f0db22c2
commit c0a43ae915
86 changed files with 6237 additions and 1819 deletions
+36 -3
View File
@@ -37,9 +37,39 @@ const MaxPeerImportItems = 5000
// константы рано или поздно разошлись бы.
const ReservedBootstrapPeerName = dao.BootstrapPeerName
// Тот же набор символов, что и у validateStr в слое контроллеров.
// Правило имени пира — ОДНО на весь продукт.
//
// В таблицу пиров ведут две двери: обычное создание через PeerSaveDto и импорт
// выгрузки. Правило у них обязано быть одним, и оно уже расходилось: слой
// контроллеров нёс собственную копию
//
// ^[a-zA-Z0-9!@#$%^&*()_+-=]{6,32}$
//
// с комментарием «тот же набор символов». Набор был другим — дефис внутри
// класса не экранирован, поэтому `+-=` образует диапазон и впускает
// `, - . / 0-9 : ; < =`. Через панель проходило имя `peer/name`, которое
// импорт того же пира отклонял, хотя имя уезжает во fragment клиентской ссылки
// и в автогенерируемый секрет.
//
// Теперь правило объявлено здесь один раз, а controller.validatePeerName зовёт
// IsValidPeerName. Границы длины и человекочитаемый набор экспортируются, чтобы
// сообщение об отказе не заводило собственную копию тех же чисел.
const (
PeerNameMinLength = 6
PeerNameMaxLength = 32
// PeerNameCharset — набор в том виде, в каком его показывают оператору.
PeerNameCharset = `a-z A-Z 0-9 !@#$%^&*()_+-=`
)
var peerNamePattern = regexp.MustCompile(`^[a-zA-Z0-9!@#$%^&*()_+\-=]{6,32}$`)
// IsValidPeerName сообщает, пригодно ли имя пира. Пробелы по краям к этому
// моменту уже сняты нормализацией DTO; здесь они снимаются повторно, потому
// что импорт приходит не через DTO.
func IsValidPeerName(name string) bool {
return peerNamePattern.MatchString(strings.TrimSpace(name))
}
// authId генерируется через util.RandomString и участвует в HTTP-обмене с
// Hysteria, поэтому здесь набор ещё уже.
var peerAuthIDPattern = regexp.MustCompile(`^[a-zA-Z0-9._\-]{1,64}$`)
@@ -70,8 +100,11 @@ func ValidatePeerImportBatch(items []bo.PeerExport) error {
if name == "" {
return peerImportError(i, "пустое имя")
}
if !peerNamePattern.MatchString(name) {
return peerImportError(i, fmt.Sprintf("недопустимое имя %q: 6-32 символа из [a-zA-Z0-9!@#$%%^&*()_+-=]", name))
if !IsValidPeerName(name) {
return peerImportError(i, fmt.Sprintf(
"недопустимое имя %q: от %d до %d символов из набора %s",
name, PeerNameMinLength, PeerNameMaxLength, PeerNameCharset,
))
}
if name == ReservedBootstrapPeerName {
return peerImportError(i, fmt.Sprintf("имя %q зарезервировано установщиком и не может быть импортировано", name))