Merge pull request 'fix(mera/b2c): /estimate снова закрывался гвардом — короткий адрес завели в Caddy, но не в RouteGuard' (#2918) from fix/mera-estimate-guard-bypass into main
All checks were successful
Deploy Trade-In / changes (push) Successful in 12s
Deploy Trade-In / test (push) Has been skipped
Deploy Trade-In / build-browser (push) Has been skipped
Deploy Trade-In / build-backend (push) Has been skipped
Deploy Trade-In / build-frontend (push) Successful in 2m47s
Deploy Trade-In / deploy (push) Successful in 1m2s
Deploy Trade-In / deploy-status (push) Successful in 1s

This commit is contained in:
lekss361 2026-08-16 07:40:54 +00:00
commit d38e83df82
2 changed files with 54 additions and 5 deletions

View file

@ -65,12 +65,24 @@ const PUBLIC_PATHS = ["/mera-public"];
* проверить доступ». Замер на проде: три вызова `/me` плюс подтянутый следом
* клиент чата поддержки.
*
* Те же четыре коротких адреса раздаёт Caddy на публичном домене, и только на
* нём: на `gendsgn.ru` их ловит catch-all 404, а `/` там отдаёт server-side
* redirect на `/v2` из `next.config` то есть приложение по пути `/` вообще не
* рендерится и bypass ему не достаётся.
* Те же короткие адреса раздаёт Caddy на публичном домене, и только на нём: на
* `gendsgn.ru` их ловит catch-all 404, а `/` там отдаёт server-side redirect на
* `/v2` из `next.config` то есть приложение по пути `/` вообще не рендерится
* и bypass ему не достаётся.
*
* ЭТОТ СПИСОК ОБЯЗАН СОВПАДАТЬ С МАТЧЕРОМ `@meraPages` В КОРНЕВОМ Caddyfile.
* Повтор инцидента 16.08.2026: короткий `/estimate` завели в Caddy и забыли
* здесь. Страница отдавала 200 и выглядела правильно, но после гидратации
* монтировался `GuardedRoute` три запроса к `/me` (404, API на этом хосте не
* проксируется), виджет чата поддержки из закрытого контура и экран «Не удалось
* проверить доступ» внизу. Форма при этом переставала работать вовсе: разметка
* с сервера видна, а обработчики не подключались человек печатал адрес и не
* получал ни подсказок, ни ошибки.
*
* Совпадение теперь запинено тестом (`__tests__/RouteGuard.publicPaths.test.ts`
* читает Caddyfile), потому что комментарий этот инцидент уже не предотвратил.
*/
const PUBLIC_SHORT_PATHS = ["/", "/oferta", "/refund", "/privacy"];
const PUBLIC_SHORT_PATHS = ["/", "/estimate", "/oferta", "/refund", "/privacy", "/v3"];
export function isPublicPath(rawPath: string): boolean {
// Точное совпадение — ОТДЕЛЬНОЙ веткой и первым делом. Префиксную проверку

View file

@ -1,3 +1,6 @@
import { readFileSync } from "node:fs";
import path from "node:path";
import { describe, expect, it } from "vitest";
import { isPublicPath } from "../RouteGuard";
@ -25,11 +28,45 @@ describe("isPublicPath", () => {
it("пропускает короткие адреса публичного домена", () => {
expect(isPublicPath("/")).toBe(true);
expect(isPublicPath("/estimate")).toBe(true);
expect(isPublicPath("/oferta")).toBe(true);
expect(isPublicPath("/refund")).toBe(true);
expect(isPublicPath("/privacy")).toBe(true);
});
/**
* ГЛАВНЫЙ ГЕЙТ, добавленный после повтора инцидента 16.08.2026.
*
* Список публичных путей в гварде и матчер `@meraPages` в Caddyfile это
* одно и то же множество, записанное в двух местах. Первый раз разошлись на
* `/`: домен появился, гвард о нём не знал. Второй раз на `/estimate`:
* короткий адрес завели в Caddy, в гвард добавить забыли. Оба раза страница
* отдавала 200 и выглядела правильно, а ломалась только после гидратации
* то есть ни один тест и ни один смоук по коду ответа этого не видел.
*
* Проверка читает конфиг прокси, а не дублирует список: единственный способ
* не разойтись сверяться с источником.
*/
it("совпадает с тем, что публичный домен реально раздаёт (Caddyfile)", () => {
// __tests__ → auth → components → src → frontend → tradein-mvp → корень.
const repoRoot = path.resolve(__dirname, "../../../../../..");
const caddyfile = readFileSync(path.join(repoRoot, "Caddyfile"), "utf8");
const served = caddyfile
.match(/@meraPages path ([^\n]+)/)?.[1]
.split(/\s+/)
.filter(Boolean);
expect(served, "не нашли матчер @meraPages — проверка стала бы пустой").toBeTruthy();
for (const route of served ?? []) {
expect(
isPublicPath(route),
`${route} раздаётся на meraocenka.ru, но гвард считает его закрытым — ` +
"после гидратации на нём смонтируется GuardedRoute и страница перестанет работать",
).toBe(true);
}
});
it("НЕ делает публичным закрытый контур — главный риск правки", () => {
for (const closed of [
"/v2",