Härda enligt revision 2: stäng schemat, ta bort dubbelregeln
C-5. granskaHändelse itererade schemats nycklar och aldrig händelsens, så okända fält accepterades och sparades ordagrant. Två garantier vilade på motsatsen: krypto-shreddingen skyddar en fast lista av fältnamn, så personuppgifter på en vanlig observation krypterades aldrig och överlevde raderingen — och delningsfiltret är typnivå, så samma fält gick ut i kundens delningslänk. Schemat är nu stängt, med varje valfritt fält deklarerat. Det gäller även `kalla`: protokollinläsningen fungerade bara därför att schemat var öppet. Avslaget är hårt, inte en tyst strykning. Verifierat mot riktig trafik — samtliga händelser som klienten faktiskt producerar passerar. M-7. Klienten upprepar inte längre grindens regel utan anropar grinda() och visar dess egna hinder. Villkoret hade glidit isär två gånger utan att något test märkte det. Det avslöjade omedelbart ett verkligt fel i grinden: den krävde textresultat även på kontroller vars krav är foto — trots att gränssnittet märker fältet "Observation (valfritt)". Servern hade alltså nekat avslut på nästan varje riktigt ärende, och det syntes inte så länge klienten hade ett eget och mildare villkor. Evidens graderas nu efter kontrollens eget krav. M-8. Protokollinläsningen svarar med utfall per händelse i stället för en siffra, 207 vid delvis lyckad inläsning, innehållshärledda id:n i stället för klockan, och en transaktion runt hela importen. M-9. En genererad webhookhemlighet lämnas ut en gång vid skapandet. m-8. Profilens vägslagning begränsas till egna egenskaper. m-10. Ett mätvärde som kommer ur en kontroll redovisas en gång. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
This commit is contained in:
@@ -1406,12 +1406,32 @@ export function skapaServer() {
|
||||
if (!Array.isArray(handelser) || handelser.some((h) => !(h in UTGAENDE))) {
|
||||
return svara(res, 400, { error: "handelser måste vara kända händelsetyper.", kanda: Object.keys(UTGAENDE) });
|
||||
}
|
||||
// QUALITY-AUDIT-2 · M-9. Servern genererade tidigare en
|
||||
// hemlighet, krypterade den, sparade den — och lämnade bara
|
||||
// ut id:t. Den gick därefter inte att nå: GET väljer avsiktligt
|
||||
// inte kolumnen. Mottagaren kunde alltså aldrig verifiera
|
||||
// signaturen, och enda utvägen var att sluta kontrollera den —
|
||||
// vilket gör en signerad kanal osignerad, alltså raka motsatsen
|
||||
// till kontrollens syfte.
|
||||
//
|
||||
// Den genererade hemligheten lämnas nu ut en gång, vid
|
||||
// skapandet, med besked om att den inte visas igen.
|
||||
const egen = typeof hemlighet === "string" && hemlighet.length >= 16;
|
||||
const nyHemlighet = egen ? hemlighet : nyKod(32);
|
||||
const rad = await pool.query(
|
||||
`insert into prenumerationer (organisation_id, namn, url, hemlighet_krypt, handelser)
|
||||
values ($1, $2, $3, $4, $5) returning id`,
|
||||
[anspr.org, namn.trim(), url, kryptera(String(hemlighet ?? nyKod(32))), handelser],
|
||||
[anspr.org, namn.trim(), url, kryptera(nyHemlighet), handelser],
|
||||
);
|
||||
return svara(res, 200, { id: rad.rows[0].id });
|
||||
return svara(res, 200, {
|
||||
id: rad.rows[0].id,
|
||||
...(egen
|
||||
? {}
|
||||
: {
|
||||
hemlighet: nyHemlighet,
|
||||
anmarkning: "Hemligheten visas bara nu. Spara den i mottagarsystemet innan svaret stängs.",
|
||||
}),
|
||||
});
|
||||
}
|
||||
}
|
||||
|
||||
@@ -1463,23 +1483,75 @@ export function skapaServer() {
|
||||
atgard: "Kontrollera att profilens sökvägar matchar leverantörens format.",
|
||||
});
|
||||
}
|
||||
// QUALITY-AUDIT-2 · M-8. Tre fel på samma väg, alla med samma
|
||||
// följd: evidens försvann utan att någon fick veta det.
|
||||
//
|
||||
// Tyst validering `if (fel) continue` slängde händelsen och
|
||||
// rapporterade en siffra. Ett instrument som
|
||||
// laddade upp tolv avläsningar och fick fem
|
||||
// avvisade fick 200 OK och kunde inte ta reda
|
||||
// på vilka fem eller varför.
|
||||
//
|
||||
// Id-krock `prot-${Date.now()}-${i}` är unikt bara
|
||||
// inom ett anrop i en millisekund. Två
|
||||
// samtidiga uppladdningar gav samma id och
|
||||
// `on conflict do nothing` slukade den andra
|
||||
// — medan räknaren ändå räknade den.
|
||||
//
|
||||
// Ingen transaktion Ett fel vid rad 8 av 12 lämnade åtta rader
|
||||
// skrivna och ärendet med ett halvinläst
|
||||
// protokoll utan markering.
|
||||
//
|
||||
// Id:t härleds nu ur innehållet, vilket också gör en omtagning
|
||||
// av samma protokoll idempotent i stället för dubblerande.
|
||||
const nyckel = await personnyckel(anspr.org, protokollVag[1]);
|
||||
let skrivna = 0;
|
||||
const avvisade = [];
|
||||
const poster = [];
|
||||
for (const [i, h] of handelser.entries()) {
|
||||
const { post, fel } = tillPost(
|
||||
{ id: `prot-${Date.now()}-${i}`, handelse: h },
|
||||
anspr,
|
||||
);
|
||||
if (fel) continue;
|
||||
const avtryck = crypto
|
||||
.createHash("sha256")
|
||||
.update(`${protokollVag[1]} | ||||