Härda enligt revision 2: stäng schemat, ta bort dubbelregeln
C-5. granskaHändelse itererade schemats nycklar och aldrig händelsens, så okända fält accepterades och sparades ordagrant. Två garantier vilade på motsatsen: krypto-shreddingen skyddar en fast lista av fältnamn, så personuppgifter på en vanlig observation krypterades aldrig och överlevde raderingen — och delningsfiltret är typnivå, så samma fält gick ut i kundens delningslänk. Schemat är nu stängt, med varje valfritt fält deklarerat. Det gäller även `kalla`: protokollinläsningen fungerade bara därför att schemat var öppet. Avslaget är hårt, inte en tyst strykning. Verifierat mot riktig trafik — samtliga händelser som klienten faktiskt producerar passerar. M-7. Klienten upprepar inte längre grindens regel utan anropar grinda() och visar dess egna hinder. Villkoret hade glidit isär två gånger utan att något test märkte det. Det avslöjade omedelbart ett verkligt fel i grinden: den krävde textresultat även på kontroller vars krav är foto — trots att gränssnittet märker fältet "Observation (valfritt)". Servern hade alltså nekat avslut på nästan varje riktigt ärende, och det syntes inte så länge klienten hade ett eget och mildare villkor. Evidens graderas nu efter kontrollens eget krav. M-8. Protokollinläsningen svarar med utfall per händelse i stället för en siffra, 207 vid delvis lyckad inläsning, innehållshärledda id:n i stället för klockan, och en transaktion runt hela importen. M-9. En genererad webhookhemlighet lämnas ut en gång vid skapandet. m-8. Profilens vägslagning begränsas till egna egenskaper. m-10. Ett mätvärde som kommer ur en kontroll redovisas en gång. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
This commit is contained in:
@@ -104,7 +104,7 @@ export function grinda(handelser, metodik) {
|
||||
for (const h of av(handelser, "kontroll_utford")) utforda.set(`${h.stegId}/${h.kontrollId}`, h);
|
||||
|
||||
const saknade = [];
|
||||
const utanFoto = [];
|
||||
const fotokravande = [];
|
||||
const foton = av(handelser, "foto").length;
|
||||
for (const steg of metodik?.steg ?? []) {
|
||||
for (const kontroll of steg.kontroller ?? []) {
|
||||
@@ -114,8 +114,17 @@ export function grinda(handelser, metodik) {
|
||||
continue;
|
||||
}
|
||||
if (UNDANTAG_MOTIVERAT(h)) continue;
|
||||
|
||||
// En fotokontroll verifieras av fotot. Regeln krävde tidigare ett
|
||||
// textresultat även här — trots att gränssnittet märker fältet
|
||||
// "Observation (valfritt)". Grinden nekade därmed avslut på nästan
|
||||
// varje riktigt ärende, vilket inte syntes så länge klienten hade
|
||||
// ett eget och mildare villkor (QUALITY-AUDIT-2 · M-7).
|
||||
if (kontroll.krav === "foto") {
|
||||
fotokravande.push(kontroll.text);
|
||||
continue;
|
||||
}
|
||||
if (!(h.resultat ?? "").trim()) saknade.push(`${steg.rubrik} · ${kontroll.text} (utan resultat)`);
|
||||
else if (kontroll.krav === "foto") utanFoto.push(kontroll.text);
|
||||
}
|
||||
}
|
||||
krav(
|
||||
@@ -124,7 +133,12 @@ export function grinda(handelser, metodik) {
|
||||
saknade.length === 0,
|
||||
saknade.slice(0, 5).join(" · "),
|
||||
);
|
||||
krav("foton", "Foton finns för fotokrävande kontroller", utanFoto.length === 0 || foton >= utanFoto.length);
|
||||
krav(
|
||||
"foton",
|
||||
"Foton finns för fotokrävande kontroller",
|
||||
foton >= fotokravande.length,
|
||||
fotokravande.length ? `${fotokravande.length} kontroller kräver foto, ${foton} foton i loggen.` : undefined,
|
||||
);
|
||||
|
||||
// ALVA-RULE-200 · Slutsatsen. Ett ärende stängs aldrig utan att
|
||||
// teknikern lämnat ett varför — motiveringen som knyter slutsatsen
|
||||
|
||||
@@ -67,6 +67,54 @@ export const HÄNDELSESCHEMA = {
|
||||
arende_avslutat: {},
|
||||
};
|
||||
|
||||
// ---- Valfria fält (QUALITY-AUDIT-2 · C-5) ------------------------------
|
||||
//
|
||||
// Schemat kontrollerade tidigare bara att de OBLIGATORISKA fälten fanns.
|
||||
// Det itererade schemats nycklar, aldrig händelsens, så vilket okänt fält
|
||||
// som helst passerade och sparades ordagrant.
|
||||
//
|
||||
// Två garantier vilade på motsatsen. Krypto-shreddingen skyddar en fast
|
||||
// lista av fältNAMN: ett registreringsnummer på en vanlig observation
|
||||
// kom aldrig in på listan, krypterades aldrig, och överlevde därför att
|
||||
// nyckeln förstördes — medan raderingskvittot ändå sa att subjektet var
|
||||
// raderat. Och delningsfiltret arbetar på typnivå, inte fältnivå, så
|
||||
// samma fält gick ut i kundens delningslänk.
|
||||
//
|
||||
// Därför är listan nedan uttömmande och avvisningen hård. Ett fält som
|
||||
// inte står här eller bland de obligatoriska finns inte, och en anropare
|
||||
// som tror sig ha sparat något får aldrig veta att det gick bra.
|
||||
export const VALFRIA_FÄLT = {
|
||||
// Bilagefälten ärvs via intersektion med Bilaga i domänmodellen.
|
||||
arbetsorder_skannad: ["bilagaId", "bilagaHash", "dataUrl"],
|
||||
foto: ["bilagaId", "bilagaHash", "dataUrl"],
|
||||
video: ["bilagaId", "bilagaHash", "dataUrl"],
|
||||
matarstallning: ["undantag", "bilagaId", "bilagaHash", "dataUrl"],
|
||||
|
||||
kontroll_utford: ["resultat", "undantag"],
|
||||
// `kalla` bär härkomsten för värden som kommit in via ett
|
||||
// diagnosprotokoll (ALVA-SPEC-020). Fältet måste vara deklarerat:
|
||||
// integrationen fungerade tidigare bara därför att schemat var öppet.
|
||||
observation: ["kalla"],
|
||||
matvarde: ["enhet", "matdonId", "matdonBeteckning", "matdonKalibreradTill", "kalla"],
|
||||
overlamning: ["till"],
|
||||
historik_kontrollerad: ["kommentar"],
|
||||
felorsak: ["motivering", "ytterligareKontroller"],
|
||||
atgardsforslag: ["uppskattadKostnad", "uppskattadTid"],
|
||||
kundbeslut: ["kommentar", "kontaktperson"],
|
||||
atgard_utford: ["delar", "motivering"],
|
||||
slutsats: ["atgardsval", "orsakFastställd"],
|
||||
arende_avslutat: ["signatur"],
|
||||
};
|
||||
|
||||
/**
|
||||
* Fält som systemet självt sätter efter valideringen.
|
||||
*
|
||||
* `anvandarId` skrivs av tillPost ur den verifierade token, och
|
||||
* `registrerad_tidpunkt` bevarar klientens klocka vid offline-arbete.
|
||||
* Bägge måste passera när en redan skriven händelse valideras om.
|
||||
*/
|
||||
export const SYSTEMFÄLT = ["typ", "anvandarId", "registrerad_tidpunkt"];
|
||||
|
||||
// Hypotesen får aldrig anta hög tillförlitlighet — samma regel som
|
||||
// typsystemet upprätthåller i klienten, upprepad här därför att servern inte
|
||||
// kan lita på att klienten är vår.
|
||||
@@ -101,6 +149,19 @@ export function granskaHändelse(handelse) {
|
||||
const fel = fältFel(handelse.typ, nyckel, regel, handelse[nyckel]);
|
||||
if (fel) return fel;
|
||||
}
|
||||
|
||||
// C-5: schemat är stängt. Allt som inte är deklarerat avvisas — annars
|
||||
// kan personuppgifter hängas på en vanlig händelse, undgå krypteringen
|
||||
// och följa med ut i delningslänken.
|
||||
const tillåtna = new Set([
|
||||
...SYSTEMFÄLT,
|
||||
...Object.keys(schema),
|
||||
...(VALFRIA_FÄLT[handelse.typ] ?? []),
|
||||
]);
|
||||
const okända = Object.keys(handelse).filter((n) => !tillåtna.has(n));
|
||||
if (okända.length > 0) {
|
||||
return `${handelse.typ}: okända fält avvisas (${okända.join(", ")})`;
|
||||
}
|
||||
return null;
|
||||
}
|
||||
|
||||
|
||||
@@ -151,7 +151,15 @@ export function verifieraLeverans(kropp, huvud, hemlighet, hmac, timingSafeEqual
|
||||
*/
|
||||
export function protokollTillHandelser(protokoll, profil, kalla) {
|
||||
const ut = [];
|
||||
const plocka = (objekt, vag) => String(vag ?? "").split(".").reduce((o, n) => o?.[n], objekt);
|
||||
// Vägen kommer från leverantörsprofilen, alltså utifrån. Uppslaget
|
||||
// begränsas till egna, uppräkningsbara egenskaper: annars når en
|
||||
// profil med `__proto__` eller `constructor.prototype` fram till
|
||||
// prototypkedjan. Läsningen är visserligen ofarlig i sig, men en
|
||||
// extern indata ska inte ha den friheten (QUALITY-AUDIT-2 · m-8).
|
||||
const plocka = (objekt, vag) =>
|
||||
String(vag ?? "")
|
||||
.split(".")
|
||||
.reduce((o, n) => (o !== null && typeof o === "object" && Object.hasOwn(o, n) ? o[n] : undefined), objekt);
|
||||
|
||||
for (const kod of plocka(protokoll, profil?.felkoder?.vag) ?? []) {
|
||||
ut.push({
|
||||
|
||||
Reference in New Issue
Block a user