Files
dogfather-universe/server/pruef-code.mjs
T
DogFatherGitandClaude Opus 5 bede91921d Der sechste Bereich, und zwei Pruefungen, die den Lauf lahmgelegt haben
DER AGENTUR-BEREICH (Stufe 4 des Plans)
Kernprinzip 04 des Konzepts lautet woertlich "Die Agentur bleibt
angebunden" -- und dafuer gab es bis heute nichts. Fuenf Bereiche
standen, der sechste fehlte vollstaendig. Damit stand nirgends, welche
Kampagne laeuft, welche Schulung ansteht und wie ein Anliegen an die
Agentur ausgegangen ist. Das lief ueber private Nachrichten: nicht
auffindbar, nicht nachvollziehbar, beim naechsten Mal von vorn.

Vier Arten, und die vierte ist der Punkt: kampagne, schulung, anliegen
und ZUSTAENDIGKEIT. Die letzte ist keine Verlegenheit, sondern das, was
das Konzept ausdruecklich fordert -- Betreuung und Umsetzung sind unsere
Seite, offizielle Wege sind Agenturseite. Solange das nur im Kopf steht,
wird es bei jedem Streitfall neu verhandelt.

Der Umbau war das eigentliche Risiko, nicht der Bereich: Ein CHECK
laesst sich in SQLite nicht aendern, die Tabelle muss neu gebaut werden
-- und dabei werden ALLE vorhandenen Eintraege umgeschrieben. Deshalb
geht pruef-agentur.mjs (31 Pruefungen) den Weg wirklich: Sie baut eine
Datenbank im ALTEN Stand nach, fuellt sie mit allen fuenf Bereichen,
laesst die echte Anwendung darueberlaufen und zaehlt danach jede Zeile
UND jedes Feld nach -- auch die seltenen Spalten (hook, creator_extern),
die man beim Abschreiben des Bauplans vergisst. Wichtigste Gegenprobe:
Der CHECK muss danach noch BEISSEN. Eine Umstellung, die nebenbei die
Schranke entfernt, sieht aus wie ein Erfolg und ist der schlimmere
Ausgang.

Nebenbei drei abgeschriebene Bereichslisten beseitigt (Wochenbericht,
Suche, Report-Ziele). Im Wochenbericht waere der neue Bereich sonst
schlicht nicht vorgekommen -- ohne Fehler, ohne Luecke, einfach nicht da.

ZWEI PRUEFUNGEN, DIE DEN GESAMTLAUF ZUM STILLSTAND BRACHTEN

pruef-call-kategorien.mjs hing DREI STUNDEN. Ursache war ein Zeitzuender
in ihr selbst: Sie legte Calls auf "heute 18:00" und erwartete zwei
davon unter "Heute". Ab 18 Uhr sind die vorbei, der Server schiebt sie
nach "Protokoll fehlt", und die Oberflaeche unterteilt erst ab FUENF
anstehenden. Uebrig blieben vier, die Bloecke verschwanden, und die
Pruefung wartete auf einen Klick auf einen Block, den es nicht gab.
Genau die Sorte Fehler, vor der die Projektnotiz vom 06.09. warnt: Sie
war um 17:59 gruen und um 18:01 rot, ohne dass sich am Code etwas
geaendert hatte. Jetzt liegen alle Zeiten RELATIV zu jetzt, und die
Erwartung wird mit derselben Vorschrift gerechnet, die calls.js benutzt
-- statt Zahlen, die nur zu einer bestimmten Tageszeit stimmen.

Und der Grund, warum daraus ein Stillstand statt eines Fehlers wurde:
index.js setzt bewusst zwei Auffangnetze (uncaughtException,
unhandledRejection). Fuer den Betrieb richtig -- ein Fehler darf die
Website nicht offline nehmen. Fuer eine Pruefung fatal: Sie importiert
index.js in denselben Prozess und erbt die Netze. Ihr eigener Absturz
wird dann nur protokolliert, und der Express-Server haelt den Prozess
danach ewig am Leben. Kein Fehler, kein Ergebnis, kein Ende.

Deshalb zwei Abhilfen, die zusammengehoeren:
  * server/helfer-notbremse.mjs -- haengt eigene Zuhoerer DANEBEN
    (process.on ergaenzt, es ersetzt nicht) und beendet den Lauf mit
    Fehler; dazu ein Wecker. In alle 42 Browserpruefungen eingebaut.
    Der Betrieb bleibt unveraendert.
  * tools/alles-pruefen.mjs gibt jeder Datei eine Frist von 600 s. Wer
    sie reisst, wird abgebrochen und ZAEHLT ALS FEHLGESCHLAGEN, mit der
    letzten Ausgabe davor als Beleg. Einzelne Dateien nachzuruesten hilft
    nur bis zur naechsten ohne Notbremse -- deshalb sitzt sie dort, wo
    sie fuer alle gilt, auch fuer die, die es noch nicht gibt.

AUSSERDEM: pruef-breiten.mjs pruefte 16 Seiten aus einer Liste von Hand,
chat.html und leistung.html fehlten darin. Der Chat war bei keiner
einzigen der neun Breiten je gemessen worden. Wie bei pruef-handy kommt
die Liste jetzt aus dem Verzeichnis.

Co-Authored-By: Claude Opus 5 <[email protected]>
2026-09-06 22:06:49 +02:00

198 lines
8.9 KiB
JavaScript
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
/* =====================================================================
Prüfung: einen neuen Zugangscode erzeugen, ohne sich auszusperren.
ANLASS (02.09.2026, echter Vorfall): Filipe hat sich einen neuen Code
erzeugt. Der Server beendete daraufhin ALLE Sitzungen -- auch die, in
der der Code gerade auf dem Bildschirm stand. Der nächste Aufruf lief
in ein "nicht angemeldet", die Seite sprang zur Anmeldung, und der
Code war weg, bevor er abgeschrieben war. Danach kam er nur noch über
einen Eingriff auf dem Server wieder hinein.
Diese Datei hält beide Enden fest:
* Wer seinen EIGENEN Code erneuert, bleibt in dieser Sitzung
angemeldet -- und nur in dieser.
* Alle ANDEREN Geräte fliegen weiterhin hinaus. Das ist der Sinn
eines neuen Codes und darf nicht mit verlorengehen.
Die zweite Zeile ist die wichtigere. Ohne sie wäre die Reparatur
("Sitzung bleibt bestehen") auf dem besten Weg, aus einem neuen Code
eine Formalie zu machen, die niemanden mehr aussperrt.
===================================================================== */
import { mkdtempSync, rmSync } from "node:fs";
import { tmpdir } from "node:os";
import { join } from "node:path";
const ordner = mkdtempSync(join(tmpdir(), "ws-code-"));
process.env.WORKSPACE_DB = join(ordner, "workspace.db");
process.env.PORT = "4195";
process.env.SITE_ACCESS_SECRET = "lokaler-test";
process.env.SITE_ACCESS_CODE_DOGI = "DOGI-TEST-1";
process.env.SITE_ACCESS_CODE_VANVAN = "VANVAN-TEST-1";
process.env.SITE_PUBLIC_LAUNCH_AT = "2020-01-01T00:00:00+01:00";
const express = (await import("express")).default;
const ec = express.response.cookie;
express.response.cookie = function (n, w, o) { return ec.call(this, n, w, { ...(o || {}), secure: false }); };
import { notbremse } from "./helfer-notbremse.mjs";
await import("./index.js");
/* DIE NOTBREMSE. Muss NACH index.js stehen: Der Server haengt dort
zwei Auffangnetze ein, die einen Absturz nur protokollieren --
richtig fuer den Betrieb, fatal fuer eine Pruefung. Ohne diese
Zeile bleibt der Prozess nach einem Fehler ewig stehen, weil der
Server ihn am Leben haelt (siehe helfer-notbremse.mjs). */
notbremse(480_000, "pruef-code");
await new Promise((r) => setTimeout(r, 700));
const BASIS = "http://127.0.0.1:4195";
setTimeout(() => { console.log("ABBRUCH"); process.exit(1); }, 240_000).unref?.();
let fehler = 0;
let geprueft = 0;
const ok = (b, t) => { geprueft++; console.log((b ? " ok " : " FEHL ") + t); if (!b) fehler++; };
const { DatabaseSync } = await import("node:sqlite");
const { scryptSync, randomBytes } = await import("node:crypto");
const d = new DatabaseSync(process.env.WORKSPACE_DB);
const jetzt = new Date().toISOString();
function anlegen(name, rolle, code) {
const salt = randomBytes(16).toString("hex");
const hash = scryptSync(code, salt, 64, { N: 32768, r: 8, p: 1, maxmem: 96 * 1024 * 1024 }).toString("hex");
d.prepare("INSERT INTO personen (name, rolle, code_hash, code_salt, code_n, aktiv, erstellt) VALUES (?,?,?,?,?,1,?)")
.run(name, rolle, hash, salt, 32768, jetzt);
return d.prepare("SELECT last_insert_rowid() AS id").get().id;
}
const idDogi = anlegen("Dogfather", "admin", "CODE-DOGI-0001");
const idTili = anlegen("Tili", "creator", "CODE-TILI-0001");
const zahl = (sql, ...w) => d.prepare(sql).get(...w)?.n ?? 0;
const { chromium } = await import(
"file:///C:/Users/qciga/Documents/Obelix/Analyse/node_modules/playwright/index.mjs");
const browser = await chromium.launch();
async function anmelden(rolle, code) {
const kontext = await browser.newContext({ viewport: { width: 1440, height: 1000 } });
const seite = await kontext.newPage();
await seite.goto(BASIS + "/workspace/", { waitUntil: "domcontentloaded" });
await seite.click(`.rolle[data-rolle="${rolle}"]`);
await seite.fill("#code", code);
await seite.click("button[type=submit]");
await seite.waitForURL("**/start.html", { timeout: 15000 });
return seite;
}
const api = (seite, pfad, optionen) => seite.evaluate(async ([p, o]) => {
const a = await fetch(p, {
credentials: "same-origin",
...(o || {}),
headers: o?.koerper ? { "Content-Type": "application/json" } : undefined,
body: o?.koerper ? JSON.stringify(o.koerper) : undefined,
});
return { status: a.status, daten: await a.json().catch(() => ({})) };
}, [pfad, optionen]);
/* Zwei Geräte derselben Person: der Rechner, an dem gearbeitet wird,
und ein zweites (Handy). Genau diese Unterscheidung ist der Kern. */
const rechner = await anmelden("admin", "CODE-DOGI-0001");
const handy = await anmelden("admin", "CODE-DOGI-0001");
ok(zahl("SELECT COUNT(*) AS n FROM sitzungen WHERE person_id = ?", idDogi) === 2,
"zwei offene Sitzungen derselben Person");
console.log("\n— Den eigenen Code erneuern —");
const abgelehnt = await api(rechner, `/workspace/api/verwaltung/personen/${idDogi}/code`, {
method: "POST", koerper: {},
});
ok(abgelehnt.status === 400,
"ohne ausdrückliche Bestätigung wird der eigene Code nicht getauscht");
const neu = await api(rechner, `/workspace/api/verwaltung/personen/${idDogi}/code`, {
method: "POST", koerper: { auch_mich: true },
});
ok(neu.status === 200 && /^[A-Z0-9]{4}(-[A-Z0-9]{4}){3}$/.test(neu.daten.code || ""),
`der neue Code kommt zurück (${neu.daten.code})`);
/* DAS IST DER FEHLER VON DAMALS. */
const nachher = await api(rechner, "/workspace/api/ich");
ok(nachher.status === 200,
"diese Sitzung ist NOCH GÜLTIG – hier ging der Zugang verloren");
/* GEGENPROBE: Ohne sie wäre die Zeile darüber auch dann grün, wenn gar
keine Sitzung mehr beendet würde -- und ein neuer Code hätte
aufgehört, alte Zugänge zu schließen. */
const aufDemHandy = await api(handy, "/workspace/api/ich");
ok(aufDemHandy.status === 401,
"GEGENPROBE: das zweite Gerät ist abgemeldet – der neue Code sperrt weiterhin aus");
ok(zahl("SELECT COUNT(*) AS n FROM sitzungen WHERE person_id = ?", idDogi) === 1,
"genau EINE Sitzung ist übrig, nicht null und nicht zwei");
console.log("\n— Der neue Code gilt, der alte nicht mehr —");
const mitNeuem = await anmelden("admin", neu.daten.code);
ok(!!mitNeuem, "mit dem neuen Code kommt man herein");
const alt = await rechner.evaluate(async ([basis, code]) => {
const a = await fetch(basis + "/workspace/api/anmelden", {
method: "POST", headers: { "Content-Type": "application/json" },
body: JSON.stringify({ rolle: "admin", code }),
});
return a.status;
}, [BASIS, "CODE-DOGI-0001"]);
ok(alt === 401, "mit dem alten Code nicht mehr");
console.log("\n— Fremden Code erneuern: dort fliegt alles hinaus —");
const tiliSeite = await anmelden("creator", "CODE-TILI-0001");
ok(zahl("SELECT COUNT(*) AS n FROM sitzungen WHERE person_id = ?", idTili) === 1,
"Tili ist angemeldet");
const fremd = await api(rechner, `/workspace/api/verwaltung/personen/${idTili}/code`, {
method: "POST", koerper: {},
});
ok(fremd.status === 200, "DogFather erneuert Tilis Code");
ok(zahl("SELECT COUNT(*) AS n FROM sitzungen WHERE person_id = ?", idTili) === 0,
"Tilis Sitzungen sind ALLE beendet – die Ausnahme gilt nur für einen selbst");
ok((await api(tiliSeite, "/workspace/api/ich")).status === 401,
"und ihr Gerät merkt es sofort");
console.log("\n— Der Kasten mit dem Code bleibt stehen —");
await rechner.goto(BASIS + "/workspace/personen.html", { waitUntil: "networkidle" });
await rechner.waitForTimeout(800);
/* Die Rückfrage bestätigen, ohne sie anzuklicken. */
rechner.on("dialog", (dlg) => dlg.accept());
const knopf = rechner.locator('.person', { hasText: "Dogfather" })
.locator('button', { hasText: "Neuer Code" }).first();
await knopf.click();
await rechner.waitForTimeout(1500);
const kasten = await rechner.evaluate(() => ({
sichtbar: !document.getElementById("code-kasten").hidden,
code: document.getElementById("code-wert")?.textContent || "",
adresse: location.pathname,
}));
ok(kasten.sichtbar, "der Kasten mit dem Code ist zu sehen");
ok(/^[A-Z0-9]{4}(-[A-Z0-9]{4}){3}$/.test(kasten.code.trim()),
`und der Code steht wirklich darin (${kasten.code.trim()})`);
ok(kasten.adresse.endsWith("/personen.html"),
"die Seite ist NICHT zur Anmeldung gesprungen – genau das war der Vorfall");
/* Auch nach dem Neuladen der Liste bleibt er stehen. */
await rechner.waitForTimeout(1200);
const nochDa = await rechner.evaluate(() =>
!document.getElementById("code-kasten").hidden
&& (document.getElementById("code-wert")?.textContent || "").length > 8);
ok(nochDa, "und er steht auch noch da, nachdem die Liste neu geladen wurde");
await rechner.screenshot({ path: "pruef-code.png", fullPage: false });
const ERWARTET = 16;
console.log("");
ok(geprueft >= ERWARTET, `es sind ${geprueft} Prüfungen gelaufen (erwartet mindestens ${ERWARTET})`);
await browser.close();
d.close();
try { rmSync(ordner, { recursive: true, force: true }); } catch { /* egal */ }
console.log(`\n${fehler ? "FEHLER: " + fehler : "Alles in Ordnung"} — ${geprueft} Prüfungen`);
process.exit(fehler ? 1 : 0);