Trois problèmes, dont un grave, trouvés en corrigeant un échec de déploiement. **Le compose connectait l'application en superutilisateur PostgreSQL.** Un superutilisateur contourne toute politique de sécurité au niveau ligne, y compris déclarée en FORCE : la seconde couche d'isolation était présente en base et absente des faits. Le README l'interdisait déjà noir sur blanc ; le chemin de déploiement que nous livrons faisait exactement l'inverse. Un script d'initialisation crée désormais un rôle `planflow_app` NOSUPERUSER NOBYPASSRLS, propriétaire de la base — il lui faut ce droit pour migrer, et les politiques sont en FORCE précisément pour s'appliquer aussi au propriétaire. Mesuré : en superutilisateur, deux lignes visibles sans compte courant ; avec le rôle dédié, zéro. Basculer la base de développement sur ce même rôle a révélé le défaut que le superutilisateur masquait : `resolveSession` lisait `Membership`, table filtrée par compte, sans périmètre. Avec la RLS active, plus personne ne pouvait se connecter. La résolution passe maintenant par une porte étroite — une politique qui n'ouvre que les lignes dont l'utilisateur est titulaire, sous `app.user_id` — le temps de trouver le compte, puis repasse par le périmètre ordinaire. La suite de tests traverse enfin la RLS au lieu de la contourner. **Les pièces du dossier salarié n'avaient aucun volume.** Elles étaient écrites dans la couche du conteneur et disparaissaient au premier redéploiement. Une pièce d'identité perdue ne se reconstitue pas. Le reste répond à la demande : Postgres préconfiguré — la base n'étant ni publiée ni attachée au réseau du proxy, ce mot de passe protège d'un conteneur voisin, pas d'Internet — réseau `nginx_default` déclaré externe avec l'application seule dessus, et port publié peu courant. ENCRYPTION_KEY reste la seule variable sans valeur par défaut, et n'en aura pas : elle chiffre le NIR, l'IBAN et les arrêts de travail. Une clé livrée avec l'image serait connue de quiconque lit ce dépôt. Au démarrage, l'application contrôle ses propres privilèges : elle refuse de se lancer si la base porte plus d'un compte, et se contente d'un avertissement s'il n'y en a qu'un — bloquer une installation mono-compte fermerait l'accès de l'entreprise à ses données pour une fuite entre clients qui ne peut pas se produire. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Cr9dkEHwbDgkWPnyGj1Rjv
92 lines
2.5 KiB
YAML
92 lines
2.5 KiB
YAML
name: CI
|
|
|
|
on:
|
|
push:
|
|
branches: [main]
|
|
pull_request:
|
|
|
|
concurrency:
|
|
group: ${{ github.workflow }}-${{ github.ref }}
|
|
cancel-in-progress: true
|
|
|
|
env:
|
|
# Test-only values. Real secrets never live in CI configuration.
|
|
# Compte applicatif, **pas** le superutilisateur d'amorçage : un
|
|
# superutilisateur contourne la row-level security, et la suite passerait sans
|
|
# jamais éprouver la seconde couche d'isolation — présente en base, absente
|
|
# des faits.
|
|
DATABASE_URL: postgresql://planflow_app:planflow_app@localhost:5432/planflow_test
|
|
# Le harnais de tests fabrique des états que l'interface ne pose pas ; il lui
|
|
# faut une connexion qui traverse les comptes, comme un exploitant.
|
|
ADMIN_DATABASE_URL: postgresql://planflow:planflow@localhost:5432/planflow_test
|
|
ENCRYPTION_KEY: AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA=
|
|
APP_URL: http://127.0.0.1:3100
|
|
|
|
jobs:
|
|
verify:
|
|
runs-on: ubuntu-latest
|
|
|
|
services:
|
|
postgres:
|
|
image: postgres:16-alpine
|
|
env:
|
|
POSTGRES_USER: planflow
|
|
POSTGRES_PASSWORD: planflow
|
|
POSTGRES_DB: planflow_test
|
|
ports: ['5432:5432']
|
|
options: >-
|
|
--health-cmd "pg_isready -U planflow"
|
|
--health-interval 5s
|
|
--health-timeout 5s
|
|
--health-retries 10
|
|
|
|
steps:
|
|
- uses: actions/checkout@v4
|
|
|
|
- uses: pnpm/action-setup@v4
|
|
|
|
- uses: actions/setup-node@v4
|
|
with:
|
|
node-version: 22
|
|
cache: pnpm
|
|
|
|
- run: pnpm install --frozen-lockfile
|
|
|
|
- name: Créer le rôle applicatif, soumis à la RLS
|
|
run: |
|
|
PGPASSWORD=planflow psql -h localhost -U planflow -d planflow_test -v ON_ERROR_STOP=1 <<'SQL'
|
|
CREATE ROLE planflow_app LOGIN PASSWORD 'planflow_app'
|
|
NOSUPERUSER NOCREATEDB NOCREATEROLE NOBYPASSRLS;
|
|
ALTER DATABASE planflow_test OWNER TO planflow_app;
|
|
ALTER SCHEMA public OWNER TO planflow_app;
|
|
GRANT ALL ON SCHEMA public TO planflow_app;
|
|
SQL
|
|
|
|
- run: pnpm db:generate
|
|
|
|
- name: Appliquer les migrations
|
|
run: pnpm db:deploy
|
|
|
|
- name: Installer le jeu de données
|
|
run: pnpm db:seed
|
|
|
|
- run: pnpm typecheck
|
|
|
|
- run: pnpm lint
|
|
|
|
- run: pnpm test
|
|
|
|
- run: pnpm build
|
|
|
|
- name: Installer le navigateur Playwright
|
|
run: pnpm exec playwright install --with-deps chromium
|
|
|
|
- run: pnpm test:e2e
|
|
|
|
- uses: actions/upload-artifact@v4
|
|
if: failure()
|
|
with:
|
|
name: playwright-report
|
|
path: playwright-report/
|
|
retention-days: 7
|