Files
planflow/src/server/documents/storage.ts
T
Claude 29369d4a4e Déposer et consulter les pièces du dossier salarié
Rien ne pouvait être téléversé jusqu'ici : ni pièce d'identité, ni relevé
d'identité bancaire, ni arrêt de travail. Le dossier RH n'existait qu'en
champs de formulaire.

Les fichiers vivent sur disque, chiffrés avec la clé qui protège déjà le NIR et
l'IBAN. Le plan n'exige le chiffrement que des pièces jointes de santé ; les
chiffrer toutes supprime une branche dont l'oubli serait silencieux et ne coûte
rien de plus. Leur emplacement est tiré au sort, jamais dérivé du nom déposé :
la traversée de chemin devient impossible par construction plutôt que par
filtrage, et un filtre s'oublie.

Le caractère sensible se déduit de la catégorie et n'est jamais saisi : laisser
déclarer qu'un arrêt de travail n'est pas une donnée de santé reviendrait à
laisser désactiver la journalisation de sa lecture. Cette lecture est inscrite
au journal avant d'être servie, et l'écran l'annonce — celui qui ouvre la pièce
doit savoir que sa consultation laisse une trace nominative.

Les liens sont signés et durent deux minutes, comme l'exige le plan. La
signature ne remplace pas le contrôle d'accès : la route revérifie session,
capacité et périmètre. Elle s'y ajoute pour qu'un lien recopié dans un message
cesse de fonctionner de lui-même, sans attendre qu'une session expire. La
signature est éprouvée avant l'échéance, sans quoi répondre « expiré » à un lien
fabriqué indiquerait qu'il aurait pu marcher.

L'empreinte du clair est conservée et revérifiée à chaque lecture : servir un
contenu qui ne correspond plus reviendrait à présenter comme authentique une
pièce altérée. Retirer une pièce efface le contenu mais garde la ligne : le
dossier doit conserver trace qu'elle a existé et qui l'a retirée.

Aucune durée de conservation n'est appliquée par défaut — le plan l'interdit
explicitement (§12.5). L'échéance reste nulle et l'écran le dit, plutôt que
d'inventer « cinq ans partout ».

Deux pièges d'outillage rencontrés et documentés dans les tests : le cookie de
session étant marqué Secure, le client HTTP de Playwright ne l'émet pas sur
http et faisait passer les refus pour de bonnes raisons sans rien prouver ; et
la visionneuse PDF intégrée de Chromium ne restitue pas le corps d'une
navigation, ce qui masquait la vérification d'intégrité du contenu.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Cr9dkEHwbDgkWPnyGj1Rjv
2026-08-09 07:31:22 +00:00

98 lines
3.0 KiB
TypeScript

import 'server-only';
import { randomUUID } from 'node:crypto';
import { mkdir, readFile, rm, writeFile } from 'node:fs/promises';
import { dirname, join, resolve, sep } from 'node:path';
import { env } from '@/lib/env';
import { checksumBytes, decryptBytes, encryptBytes } from '@/server/crypto';
/**
* Stockage des pièces — PLAN.md §3.6.
*
* Sur disque plutôt qu'en base : des mégaoctets en base rendraient toute
* sauvegarde impraticable. Chiffré, parce qu'un arrêt de travail est une donnée
* de santé et qu'un disque volé ne doit rien livrer.
*
* L'emplacement est **tiré au sort**, jamais dérivé du nom déposé. C'est ce qui
* rend la traversée de chemin impossible par construction plutôt que par
* filtrage — un filtre s'oublie, un identifiant aléatoire ne se négocie pas.
*/
export interface StoredFile {
fileKey: string;
checksum: string;
sizeBytes: number;
}
function root(): string {
return resolve(env.DOCUMENT_STORE);
}
/**
* Chemin absolu d'une clé, vérifié.
*
* La clé vient de la base et non d'un formulaire, mais la vérification reste :
* une donnée corrompue ou une migration maladroite ne doit pas pouvoir faire
* écrire ailleurs que dans le magasin.
*/
function pathFor(fileKey: string): string {
const base = root();
const target = resolve(join(base, fileKey));
if (target !== base && !target.startsWith(base + sep)) {
throw new Error('Clé de fichier hors du magasin de documents');
}
return target;
}
/** `aa/bb/<uuid>` — deux niveaux, pour ne pas entasser des milliers d'entrées. */
function newKey(accountId: string): string {
const id = randomUUID();
return join(accountId, id.slice(0, 2), id.slice(2, 4), id);
}
export async function storeFile(
accountId: string,
content: Uint8Array,
): Promise<StoredFile> {
const fileKey = newKey(accountId);
const target = pathFor(fileKey);
await mkdir(dirname(target), { recursive: true });
// Le clair ne touche jamais le disque : on chiffre avant d'écrire, et la
// taille comme l'empreinte se rapportent au clair, seul objet que
// l'utilisateur reconnaît.
await writeFile(target, encryptBytes(content), { mode: 0o600 });
return {
fileKey,
checksum: checksumBytes(content),
sizeBytes: content.byteLength,
};
}
export interface ReadResult {
content: Buffer;
/** Faux si le contenu ne correspond plus à l'empreinte enregistrée. */
intact: boolean;
}
export async function readFileByKey(
fileKey: string,
expectedChecksum: string,
): Promise<ReadResult> {
const content = decryptBytes(await readFile(pathFor(fileKey)));
return { content, intact: checksumBytes(content) === expectedChecksum };
}
/**
* Efface le contenu.
*
* L'entrée en base reste, marquée supprimée : le dossier doit garder trace
* qu'une pièce a existé et qui l'a retirée. C'est le contenu qui disparaît, pas
* l'événement.
*/
export async function removeFile(fileKey: string): Promise<void> {
await rm(pathFor(fileKey), { force: true });
}