fd79513ce2
Testy / Testy warstwy logicznej (silnik) (pull_request) Failing after 4s
Testy / Testy warstwy prezentacji (dostęp do baz) (pull_request) Failing after 3s
Testy / Testy warstwy bazodanowej (ochrona baz) (pull_request) Failing after 3s
Testy / Testy astrodemo (pull_request) Failing after 3s
Testy / Build obrazu silnika B (swisseph) (pull_request) Failing after 2s
Testy / Kontrola składni wszystkich warstw (pull_request) Failing after 3s
Testy / Testy warstwy logicznej (silnik) (push) Failing after 4s
Testy / Testy warstwy prezentacji (dostęp do baz) (push) Failing after 3s
Testy / Testy warstwy bazodanowej (ochrona baz) (push) Failing after 3s
Testy / Testy astrodemo (push) Failing after 3s
Testy / Build obrazu silnika B (swisseph) (push) Failing after 2s
Testy / Kontrola składni wszystkich warstw (push) Failing after 3s
build / build (push) Successful in 9s
Trzeci z pięciu kroków. Zmieniłem jego zakres wobec planu i warto wiedzieć dlaczego: pierwotnie miała to być deduplikacja pięciu kopii link_crypto.py, ale po zrobieniu PR 2 widać, że astroklienta blokuje co innego — ekrany, których nie ma mieć, siedzą wewnątrz jednego main.py. Deduplikacja kryptografii jest realnym długiem, ale niczego nie blokuje. PODZIAŁ. main.py (1023 linie) rozpadł się na podstawa.py (wspólne obiekty i pomocnicy), jedenaście modułów w app/ekrany/ i main.py, który jest już samym ZŁOŻENIEM: lista importów JEST definicją produktu. Podział zrobiony mechanicznie, z osobnym sprawdzeniem, że żadna sekcja nie wołała pomocnika z innej (nie wołała). KATALOG Z REJESTRACJI. Dotąd wszystkie funkcje były wypisane w features.py, więc obraz produktu, który części z nich nie ma, i tak niósł ich nazwy — spis funkcji, których nie ma jak włączyć. Teraz ekran zgłasza siebie, swoje trasy i swoje zasoby przy imporcie własnego modułu, a features.py nie wymienia ani jednego ekranu. Kolejność w nawigacji jest jawna (`kolejnosc`), żeby nie rządziła nią kolejność importów. To samo dotyczy nawigacji administratora: odsyłacz do ekranu kont był wpisany na sztywno w base.html, więc w węższym produkcie zostawał martwy link i nazwa ekranu, którego nie ma. EKSPORT JAKO MODUŁ. Zgodnie z ustaleniem eksport jest funkcją administracyjną, więc musi dać się usunąć. app/moduly/eksport/ zabiera arkusz, trasę PDF-a i akcję formularza. „Można, ale nie temu kontu" i „nie ma takiej możliwości" to dwie różne gwarancje, a eksport wynosi najwięcej treści baz naraz. MOST ODKRYWA MODUŁY. Skoro modułów jest więcej niż jeden, most nie może ich znać z nazwy — nazwa nieobecnego modułu jechałaby do obrazu, w którym go nie ma. Przechodzi więc po podkatalogach app/moduly/ i pyta każdy, co wnosi. Katalog generowania przeniesiony z app/dodatki na app/moduly/dodatki. ZNALEZIONE PRZY OKAZJI. Po wydzieleniu eksportu okazało się, że jego ścieżki SZCZĘŚLIWEJ nie sprawdzał żaden test — badano wyłącznie odmowę dla konta bez uprawnienia. Moduł dostaje zależności z wywołania montującego, więc brak jednej z nich wyszedłby dopiero przy pierwszym kliknięciu. Dopisany test funkcjonalny (realny arkusz, sprawdzany aż do nagłówka ZIP-a) i brakujące zależności. Cztery komentarze w plikach współdzielonych wymieniały zakładkę „Skompiluj", w tym wheelzoom.js ze wzmianką o „przyszłej zakładce" — to samo zgłoszenie, które audyt podnosił wcześniej. TEST ZŁOŻENIA. Buduje węższy produkt NAPRAWDĘ: kopiuje drzewo, usuwa cztery ekrany i oba moduły, uruchamia aplikację w OSOBNYM PROCESIE (importy są zapamiętywane, więc sprawdzanie tego w procesie, który moduł już zaimportował, dawałoby wynik fałszywie pozytywny) i sprawdza, że wstaje, że zachowane ekrany oddają 200, że usunięte oddają 404 (nie 403 i nie 500), że katalog opisuje ten obraz, i że w nawigacji nie ma martwych odsyłaczy. Napisałem najpierw ostrzejszy test — „nazwa ekranu nie pada poza jego modułem" — i go wyrzuciłem: zgłaszał wzmianki o Horoskopie w plikach współdzielonych, choć astroklient Horoskop MA. Ślad ma znaczenie wyłącznie wobec konkretnego złożenia, więc sprawdzenie należy do produktu, nie do mechanizmu. Testy: presentation 368, logic 342, data 37, render 41. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
155 lines
7.1 KiB
Python
155 lines
7.1 KiB
Python
"""Generowanie tekstu przez model znika bez uprawnienia (PRE-27 × LOG-29/30/31).
|
||
|
||
Wymaganie jest MOCNIEJSZE niż „przycisk ma być schowany": po niedostępnej funkcji
|
||
nie może zostać ŚLAD w źródle strony. To rozróżnienie ma znaczenie praktyczne —
|
||
ukrycie stylem albo atrybutem `hidden` zostawia wszystko w HTML-u, więc podgląd
|
||
źródła nadal opowiada, co program potrafi.
|
||
|
||
Największy wyciek nie był przyciskiem: blok generowania wstrzykiwał w stronę CAŁY
|
||
katalog modeli jako JSON — nazwy dostawców, nazwy modeli i rozmiary okien
|
||
kontekstu — i robił to na każdej stronie Interpretacji i Kalendarza, niezależnie
|
||
od uprawnień konta.
|
||
"""
|
||
import pytest
|
||
|
||
from app import accounts as store
|
||
|
||
# Słowa, które nie mają prawa paść przy koncie bez uprawnienia. Mieszanka
|
||
# widocznego tekstu, nazw pól formularza, identyfikatorów dla JS i nazw plików —
|
||
# bo ślad zostawia każde z nich z osobna.
|
||
SLADY_AI = [
|
||
"Generuj prompt", "Napisz horoskop", "llmCatalog", "llmProvider", "llmModel",
|
||
"llm_provider", "llm_model", "prompt_budget", "Budżet promptu", "Dostawca",
|
||
"anthropic", "openai", "models.js", "progress.js",
|
||
'value="prompt"', 'value="horoscope"',
|
||
]
|
||
|
||
RAPORT = {"engine": "test", "objects": []}
|
||
KALENDARZ = {"engine": "test", "days": []}
|
||
|
||
|
||
@pytest.fixture()
|
||
def env(tmp_path, monkeypatch):
|
||
monkeypatch.setenv("ACCOUNTS_FILE", str(tmp_path / "accounts.json"))
|
||
monkeypatch.setenv("APP_USER", "szef")
|
||
monkeypatch.setenv("APP_PASSWORD", "tajne-szefa")
|
||
monkeypatch.delenv("APP_USERS", raising=False)
|
||
monkeypatch.setenv("RATE_LIMIT_PER_MIN", "0")
|
||
monkeypatch.setenv("SESSION_SECRET", "t" * 64)
|
||
monkeypatch.setenv("COOKIES_INSECURE", "1")
|
||
|
||
|
||
def _auth(user):
|
||
from app import security, session
|
||
|
||
return {"Cookie": f"{session.COOKIE}={security.issue_session(user)}"}
|
||
|
||
|
||
def _client(monkeypatch):
|
||
"""Klient ze śledzeniem tego, co poszło do warstwy logicznej."""
|
||
from starlette.testclient import TestClient
|
||
|
||
from app.main import app, logic
|
||
|
||
wolania = []
|
||
monkeypatch.setattr(logic, "report", lambda **kw: (wolania.append("report"), RAPORT)[1])
|
||
monkeypatch.setattr(logic, "timeline", lambda **kw: (wolania.append("timeline"), KALENDARZ)[1])
|
||
# Generowanie mieszka w module `app/ai/` i ma własnego klienta — wspólny
|
||
# klient nie zna tych metod, bo jego plik jedzie do każdego obrazu.
|
||
from app.moduly.dodatki import klient
|
||
|
||
monkeypatch.setattr(klient, "prompt",
|
||
lambda *a, **kw: (wolania.append("prompt"), {"prompt": "TREŚĆ"})[1])
|
||
monkeypatch.setattr(klient, "horoscope",
|
||
lambda *a, **kw: (wolania.append("horoscope"), {"text": "TREŚĆ"})[1])
|
||
monkeypatch.setattr(klient, "modele", lambda *a: {"providers": {"openai": ["gpt-x"]}})
|
||
return TestClient(app, follow_redirects=False), wolania
|
||
|
||
|
||
NATAL = {"date": "1984-04-30", "time": "11:20", "tz_offset": "2",
|
||
"lat": "50.06", "lon": "19.94"}
|
||
OKRES = {**NATAL, "from_date": "2026-01-01", "to_date": "2026-02-01"}
|
||
|
||
|
||
# ── brak śladu w źródle strony ──────────────────────────────────────────
|
||
|
||
@pytest.mark.parametrize("ekran", ["/interpret", "/timeline"])
|
||
def test_no_trace_of_the_model_features_without_the_permission(env, monkeypatch, ekran):
|
||
store.create("ala", "x", ["interpret", "timeline"])
|
||
c, _ = _client(monkeypatch)
|
||
html = c.get(ekran, headers=_auth("ala")).text
|
||
for slad in SLADY_AI:
|
||
assert slad not in html, f"{ekran} zdradza „{slad}”"
|
||
|
||
|
||
@pytest.mark.parametrize("ekran", ["/interpret", "/timeline"])
|
||
def test_the_same_screens_carry_them_with_the_permission(env, monkeypatch, ekran):
|
||
"""Kontrola pozytywna. Bez niej test wyżej przechodziłby także wtedy, gdyby
|
||
generowanie było zepsute dla wszystkich."""
|
||
store.create("ola", "x", ["interpret", "timeline", "ai"])
|
||
c, _ = _client(monkeypatch)
|
||
html = c.get(ekran, headers=_auth("ola")).text
|
||
for musi_byc in ("Generuj prompt", "llmCatalog", "llmProvider", "models.js"):
|
||
assert musi_byc in html, f"{ekran}: brakuje „{musi_byc}” mimo uprawnienia"
|
||
|
||
|
||
def test_the_model_catalogue_never_reaches_a_page_it_should_not(env, monkeypatch):
|
||
"""Katalog jedzie do strony blokiem JSON. Bez ograniczenia nazwy dostawców,
|
||
modeli i rozmiary okien kontekstu byłyby w źródle KAŻDEJ strony."""
|
||
store.create("ala", "x", ["interpret"])
|
||
c, _ = _client(monkeypatch)
|
||
html = c.get("/interpret", headers=_auth("ala")).text
|
||
assert "gpt-x" not in html and "providers" not in html
|
||
|
||
|
||
# ── spreparowane żądanie nie kupuje funkcji ─────────────────────────────
|
||
|
||
@pytest.mark.parametrize("akcja", ["prompt", "horoscope"])
|
||
def test_a_crafted_request_cannot_generate_without_the_permission(env, monkeypatch, akcja):
|
||
"""Ukrycie przycisku chroni przed przypadkiem, nie przed kimś, kto zna nazwę
|
||
pola. Granicą jest handler."""
|
||
store.create("ala", "x", ["interpret"])
|
||
c, wolania = _client(monkeypatch)
|
||
r = c.post("/interpret", headers=_auth("ala"), data={**NATAL, "action": akcja})
|
||
assert r.status_code == 200
|
||
assert akcja not in wolania, f"wygenerowano „{akcja}” bez uprawnienia"
|
||
assert wolania == ["report"], f"oczekiwano powrotu do domyślnej akcji, było: {wolania}"
|
||
|
||
|
||
@pytest.mark.parametrize("akcja", ["prompt", "horoscope"])
|
||
def test_the_same_on_the_calendar_screen(env, monkeypatch, akcja):
|
||
store.create("ala", "x", ["timeline"])
|
||
c, wolania = _client(monkeypatch)
|
||
c.post("/timeline", headers=_auth("ala"), data={**OKRES, "action": akcja})
|
||
assert akcja not in wolania and wolania == ["timeline"]
|
||
|
||
|
||
def test_a_crafted_export_needs_the_export_permission_too(env, monkeypatch):
|
||
"""Ta sama dziura obejmowała eksport: szablon chował przycisk, handler nie
|
||
sprawdzał niczego, więc spreparowane żądanie pobierało arkusz."""
|
||
store.create("ala", "x", ["interpret"])
|
||
c, _ = _client(monkeypatch)
|
||
r = c.post("/interpret", headers=_auth("ala"), data={**NATAL, "action": "export"})
|
||
assert r.status_code == 200
|
||
assert "spreadsheetml" not in r.headers.get("content-type", ""), "pobrano arkusz bez uprawnienia"
|
||
|
||
|
||
def test_the_streaming_route_stays_shut(env, monkeypatch):
|
||
"""Pisanie horoskopu idzie osobną trasą — ona też musi być zamknięta,
|
||
i to jako NIEISTNIEJĄCA, nie jako odmowa."""
|
||
store.create("ala", "x", ["interpret"])
|
||
c, wolania = _client(monkeypatch)
|
||
r = c.post("/horoscope/stream", headers=_auth("ala"), json={"profile": "natal"})
|
||
assert r.status_code == 404
|
||
assert wolania == []
|
||
|
||
|
||
def test_refusal_never_explains_itself(env, monkeypatch):
|
||
"""Komunikat „brak uprawnień do generowania" sam w sobie mówiłby, że taka
|
||
funkcja istnieje. Akcja bez uprawnienia ma zachowywać się jak literówka."""
|
||
store.create("ala", "x", ["interpret"])
|
||
c, _ = _client(monkeypatch)
|
||
html = c.post("/interpret", headers=_auth("ala"), data={**NATAL, "action": "prompt"}).text
|
||
for slowo in ("uprawnie", "brak dostępu", "nie wolno", "zabronione", "AI", "model"):
|
||
assert slowo not in html, f"odpowiedź tłumaczy odmowę słowem „{slowo}”"
|