Projekt

Allmänt

Profil

Handlingar

Features #17

öppen
CA CA

Renodla långsiktig användar-, sessions- och föreningskontext

Features #17: Renodla långsiktig användar-, sessions- och föreningskontext

Tillagd av Codex API för ungefär en månad sedan. Uppdaterad för 25 dagar sedan.

Status:
In progress
Prioritet:
Normal
Tilldelad:
Kategori:
Förening och användare
Startdatum:
2026-09-06
Deadline:
% Klart:

40%

Beräknad tid:
(Total: 0:00 h)
Risknivå:
Normal
Driftsättningspåverkan:
Ingen
Berörd miljö:
Produktion
Regression krävs:
Ja
Reported by:
Benny Jensen

Beskrivning

Mål
Minska kopplingen mellan profil, session, aktiv förening och impersonering.

Omfattning

  • Kartlägg nuvarande app-shell-antaganden och kontextgränser.
  • Definiera var språk, profil, medlemskap och aktiv förening ska lagras.
  • Säkerställ tydlig aktör och operatör vid impersonering.

Acceptanskriterier

  • Målarkitektur och migreringssteg är dokumenterade.
  • Behörighets- och auditmodellen är entydig.
  • Förändringen kan införas stegvis utan att bryta befintliga sessioner.

Acceptanskriterier

Sessionskontext lagras på servern. Appskalet och kontrakterade domänflöden använder Context API utan localStorage eller klientparametrar som säkerhetskälla. Audit skiljer operatör från aktiv aktör. Befintliga sessionscookies fortsätter fungera, men äldre frontendversioner är inte ett supportkrav före produktionssättning. Regressionssviten verifierar autentisering, föreningsgränser, imitation och att legacy-parametrar saknar effekt.


Underaktiviteter 5 (5 öppna — 0 stängda)

Features #103: Ta bort legacykontext från appskalets läsflödenDoneCodex API2026-09-06

Handlingar
Features #104: Kontraktera ekonomiska arbetsflöden till sessionskontextVerificationCodex API2026-09-06

Handlingar
Features #105: Kontraktera rapporter och exporter till sessionskontextVerificationCodex API2026-09-06

Handlingar
Features #106: Kontraktera global administration till sessionskontextVerificationCodex API2026-09-06

Handlingar
Features #107: Avveckla övergångsresolvers och slutverifiera sessionskontextReady for deployCodex API2026-09-06

Handlingar

CA Uppdaterad av Codex API för ungefär en månad sedan Handlingar #1

  • Versionsmål satt till 1.1 - Fortsatt utveckling

CA Uppdaterad av Codex API för ungefär en månad sedan Handlingar #2

  • Kategori satt till Förening och användare

CA Uppdaterad av Codex API för 27 dagar sedan Handlingar #3

Kartläggning och målarkitektur dokumenterad. Nuvarande klientburna orgNumber/asUserId och auditbegränsning är identifierade. Målmodellen separerar autentiserad operatör, aktiv aktör, förening och profilspråk, läser roller aktuellt samt sparar både operatör och aktör i audit. En additiv migreringsordning med dubbelläsning bevarar befintliga sessioner. PlantUML-diagram för nuläge, målmodell och migrering är framtagna. Nästa steg är expandera-migration och gemensam request-context-resolver.

CA Uppdaterad av Codex API för 27 dagar sedan Handlingar #4

Expandera-steget är implementerat och pushat i commit 6ded5b4. Migration 0142 lägger nullable sessionskontext och separata operator-/sessionsreferenser i audit. Backendens auth- och föreningsresolvers använder nu en gemensam request actor context. Audit är bakåtkompatibel före migration och regressionen verifierar efter migration att imiterad aktör, autentiserad operatör och session lagras separat. Inväntar deploy- och serverregression innan nästa Context API-steg.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #5

Deployverifiering av 6ded5b4 är godkänd: systemadmin utan medlemskap, isolerade imitationsbehörigheter och audit med separat aktör, operatör och sessionsägare passerar. Körningen visade även att regressionens två autentiserade testsessioner blev kvar efter avslut. Detta är rättat och pushat i 8b079ad; regressionen verifierar nu sin egen exakta sessionsstädning.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #6

Serververifiering av commit 8b079ad är godkänd. Systemadmin-imitation, separerad audit för aktör/operatör/session och regressionens exakta sessionsstädning passerar. Räknaren visade 26 under testet medan temporära sessioner var aktiva; slutkontrollen bekräftade att båda inloggningssessionerna togs bort utan att andra sessioner påverkades. Expandera-steget är därmed verifierat och nästa arbete är Context API för serverlagrat förenings- och imitationsval.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #7

Del-leverans pushad i af45832. GET/PUT /api/auth/context lagrar och validerar aktiv förening och imitation i den autentiserade sessionen. /api/app-shell kan nu använda sessionskontext utan äldre query-parametrar. Uttryckliga kontextbyten auditloggas och regressionen täcker vanlig användares gräns, systemadmins start/stopp av imitation, databaslagring och context-driven app-shell. Lokalt: PHP-syntax och 19 OCR-fixtures godkända. Serverregression återstår efter deploy; frontend använder tills vidare den bakåtkompatibla dubbelläsningen.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #8

Serverregressionen hittade att PUT /api/auth/context returnerade normaliserad kontext utan att persistensen kördes. Persistensordningen är korrigerad och pushad i 7d44a58; samma regression ska köras om.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #9

Serververifiering godkänd för 7d44a58. Regressionen systemadmin-imitation passerar samtliga fall, inklusive vanlig användares kontextgräns, serverlagrad start/stopp av imitation, context-driven app-shell, audit och självrensande testsessioner.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #10

Appskalet är migrerat till serverlagrad sessionskontext via GET/PUT /api/auth/context. Föreningsbyte, start och stopp av imitation samt återladdning använder inte längre localStorage som säkerhetskälla. Imitationskandidater auktoriseras mot den autentiserade operatören, medan den aktiva användaren fortsatt styr domänbehörigheter. Regressionen utökades för kandidatlistan under aktiv imitation. Lokalt verifierat med PHP-lint, i18n-audit, frontend-build och diffkontroll. Commit: 9c3ac63.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #11

Serververifiering godkänd efter deploy av 9c3ac63. Systemadmin-imitation passerade samtliga kontroller, inklusive serverlagrad appskalskontext, operatörsauktoriserad kandidatlista, separat aktör/operatör i audit och självrensande regressionssessioner. Resultat: 1 testsvit godkänd, 0 fel, 913 ms.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #12

Nästa kontrakteringssteg pushat i 22fceb2. Appskalsklienten skickar inte längre orgNumber/asUserId till app-shell, föreningslistan, användarlistan eller imitationslistan. Backend härleder aktiv förening ur sessionen för list-API:erna men behåller äldre parametrar under övergången. Regression utökad; lokal lint, i18n och build är gröna. Inväntar serververifiering.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #13

Serververifiering godkänd för 22fceb2. App-shell, föreningslistan, användarlistan och den operatörsauktoriserade imitationslistan fungerar utan äldre kontextparametrar. Hela systemadmin-imitation-sviten passerade: 1 godkänd, 0 fel, 958 ms.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #14

  • Status ändrad från New till In progress
  • Tilldelad satt till Codex API
  • % Klart ändrad från 0 till 40
  • Acceptanskriterier uppdaterad (skillnader)
  • Driftsättningspåverkan satt till Ingen
  • Berörd miljö ändrad från Ej tillämpligt till Produktion
  • Regression krävs ändrad från Nej till Ja
  • Reported by satt till Benny Jensen

Arbetsfält kompletterade efter verifierad expand- och appskalsmigrering.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #15

Första domängruppen kontrakterad i ff32d0a: profiluppgifter, e-postnotisinställningar och föreningsansökningar använder sessionskontext utan klientskickat orgNumber/asUserId. Lösenord och MFA är avsiktligt kvar som separat säkerhetssteg. Regressionen verifierar profilens läsning/uppdatering, notisinställningar, ansökningar samt återställning av imitationskontext. Lokala kontroller är gröna; inväntar serververifiering.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #16

Regressionstestets profilkontroll korrigerad i 301b2f8. /api/profile exponerar e-post men inte användar-ID, därför verifieras nu den imiterade användarens e-postadress. Lokal PHP-syntaxkontroll och git diff-kontroll godkända. Väntar på deployverifiering.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #17

Serververifiering godkänd för commit 301b2f8. Deploy, PHP-syntaxkontroll och systemadmin-imitation-regression passerade: 1 testsvit godkänd, 0 fel. Sessionskontext används av profil-, notifierings- och föreningsansöknings-API:er; operator/agerande användare bevaras i audit och temporära regressionssessioner rensas.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #18

Notifieringsområdet migrerat till sessionskontext i a2fd71b. Topbaren skickar inte längre orgNumber/asUserId till sammanfattning, lista eller markera-läst. Backend härleder aktiv förening och aktör från sessionen men accepterar äldre parametrar under övergången. Notifieringsregressionen använder det nya kontraktet. Lokal PHP-syntax, i18n, frontendbuild och diffkontroll godkända; väntar på serververifiering.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #19

Serververifiering godkänd för notifieringsetappen a2fd71b. Deploy och PHP-syntax passerade. systemadmin-imitation: godkänd; notifications: godkänd med sammanfattning/lista, mottagarisolering och markera-läst via sessionskontext. Totalt 2 sviter godkända, 0 fel.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #20

Bilageflödet är kontrakterat till serverns sessionskontext i commit 68c6a5d. Frontend skickar inte längre orgNumber, asUserId eller visningsnamn för listning, uppladdning, detalj, bortkoppling, radering, innehåll eller OCR. Backend behåller validerad bakåtkompatibilitet, och regressionerna använder Context API. Dokumentationen beskriver det tillfälliga undantaget för föreningslogotyper över föreningsgränser. Lokalt godkänt: PHP-lint, i18n-kontroll, Vite-produktionsbygge och diffkontroll. Serververifiering återstår för systemadmin-imitation, attachment-permissions och ocr-execution.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #21

Serververifiering av commit 68c6a5d godkänd 2026-09-05. Deploy och PHP-lint passerade. Regressioner: OCR API execution and access, Systemadmin imitation permissions och Attachment permissions, totalt 3 passerade och 0 fel på 3,5 sekunder. Bilage- och OCR-flödet kan därmed betraktas som verifierat i sessionskontext.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #22

Utläggsdomänen är migrerad till serverlagrad sessionskontext i commit 143c666. Frontend skickar inte längre orgNumber, asUserId eller registeredByUserId för listning, skapande, detalj, ändring, bilagekoppling eller statusbeslut. Expense workflow- och firmateckningsregressionerna väljer nu aktör via /api/auth/context och anropar därefter domän-API:t utan legacy-identitet. Lokalt: PHP-syntax OK, i18n audit 0 fynd och Vite production build godkänd. Serververifiering återstår innan ärendet kan föras vidare.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #23

Serververifiering godkänd för utläggsdomänens serverlagrade sessionskontext i commit 143c666. Systemadmin-imitation, expense-workflow och expense-signing-rules passerade: 3/3 tester, inklusive hela utläggsflödet och samtliga fyra firmateckningsregler.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #24

Verifikatens kärnflöde är migrerat till serverlagrad sessionskontext i commit 3ec7926. Klienten skickar inte längre orgNumber/asUserId/currentUserName för listning, detalj, skapande, ändring, bokföring eller bilagekoppling. Backend behåller validerad bakåtkompatibilitet och voucher-workflow testar nu kontextval samt parameterfria verifikatanrop. Serververifiering återstår.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #25

Serververifiering godkänd för verifikatens sessionskontext i commit 3ec7926. Systemadmin-imitation, expense-workflow och voucher-workflow passerade 3/3. Verifikatstestet täcker nu parameterfri listning, skapande, detalj, ändring och bokföring via aktiv sessionskontext samt rättelser, låsningar, notifieringar och audit.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #26

Bokföringsdimensionernas läs- och administrationsflöden använder nu serverns aktiva sessionskontext. Frontend skickar inte längre orgNumber eller asUserId till dimensions-API:t. Regressionerna accounting-dimensions-api, voucher-dimensions och accounting-dimension-report väljer kontext via /api/auth/context och anropar dimensions-API:t utan äldre identitetsparametrar. Commit: 0a61952. Lokal verifiering: PHP-syntax OK, i18n audit 0 fynd, Vite-produktionsbygge godkänt och git diff --check utan fel. Serververifiering återstår.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #27

Serververifiering godkänd för bokföringsdimensionernas sessionskontext i commit 0a61952. Deploy och PHP-syntaxkontroller passerade. Regressionerna systemadmin-imitation, accounting-dimensions-api, dimension-report och voucher-dimensions passerade: 4 av 4 på 7,0 sekunder. Dimensionsadministration, rapportering och verifikatrader använder därmed verifierad aktiv sessionskontext utan klientangiven identitet i dimensions-API:t.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #28

Projektadministrationens listning, skapande och uppdatering använder nu serverns aktiva sessionskontext. Frontend och project-report-regressionen skickar inte längre orgNumber eller asUserId till /api/projects; sidan använder fortfarande AppContext endast för att ladda om vid kontextbyte. Backend behåller validerad legacy-kompatibilitet. Commit: de92016. Lokal verifiering: PHP-syntax OK, i18n audit 0 fynd, Vite-produktionsbygge godkänt och parameterfri projektlistning regressionstäcks. Serververifiering återstår.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #29

Serververifiering godkänd för projektadministrationens sessionskontext i commit de92016. Deploy och syntaxkontroller passerade. Regressionerna systemadmin-imitation, project-report, accounting-dimensions-api och voucher-dimensions passerade: 4 av 4 på 7,6 sekunder. Projektlistning, skapande, uppdatering och dimensionsparitet är därmed verifierade mot aktiv sessionskontext.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #30

Levererat commit 7dbdd2e: räkenskapsårens listning, skapande och stängning använder nu serverlagrad sessions- och föreningskontext utan klientangivna identitetsparametrar. Ny regression fiscal-years verifierar medlemsbehörighet, sessionsstyrd listning/skapa/stäng, initialisering av verifikaträknare och självrensning. Lokal verifiering: PHP-syntax, i18n audit, Vite-produktionsbygge och registrering i regressionssviten godkända. Serververifiering återstår.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #31

Serververifiering godkänd för commit 7dbdd2e. Deploy slutförd och sviten systemadmin-imitation,fiscal-years,voucher-workflow gav 3 passerade, 0 fel. Räkenskapsårens sessionsstyrda listning, skapande, stängning, räknarinitiering och teststädning är verifierade mot servermiljön.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #32

Levererat commit 203a988: föreningsinställningarnas läsning, sparande och kontoplanssynk använder nu serverlagrad sessions- och föreningskontext utan klientangivna identitetsparametrar. Ny regression organization-settings verifierar avslag för vanlig medlem, sessionsstyrd läsning och ändring, återställning av testvärdet samt isolerad kontoplanssynk. Lokal PHP-syntax, i18n-audit, Vite-produktionsbygge och testregistrering är godkända. Serververifiering återstår.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #33

Serververifiering godkänd för commit 203a988. Deploy slutförd och sviten systemadmin-imitation,chart-sync,organization-settings,expense-signing-rules gav 4 passerade, 0 fel på 33,7 sekunder. Synkrapporten innehöll 0 avvikelser, föreningsinställningarnas sessionsstyrda läsning/ändring/synk passerade och samtliga fyra attestregler verifierades.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #34

Kontoplanens sessionskontext är implementerad i commit 9425082. Frontend skickar inte längre orgNumber eller asUserId för kontolista, kontoförslag, rubrikkonton eller lokala kontoåtgärder. Backend härleder aktiv förening och aktör från sessionen med tillfällig validerad kompatibilitet för äldre klienter. Ny självrensande regression account-management täcker medlemsläsning, rollgräns samt create/read/update/deactivate/delete utan klientvald identitet. Lokalt verifierat med PHP-lint, i18n:check, Vite-build, testregistrering och git diff --check. Serverregression återstår.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #35

Serververifiering godkänd för commit 9425082. Deploy och PHP-lint passerade. Fokuserad regressionssvit: systemadmin-imitation, chart-local-account-locks, organization-settings, account-management och voucher-workflow, totalt 5 passerade och 0 fel på 4,5 s. Kontoplanens läsning, rubrikkonton och lokala kontoåtgärder fungerar nu med serverlagrad sessionskontext utan klientvald identitet.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #36

Översikten är nu flyttad till serverlagrad sessionskontext. Klienten skickar inte längre orgNumber, API:t avvisar anonym och otillåten föreningsåtkomst, och samtliga nyckeltal inklusive sync-körningar avgränsas till aktiv förening. Regressionen overview-session har lagts till i deploy/full. Lokal PHP-lint, i18n-kontroll och produktionsbygge är gröna. Commit ff5934d är pushad; serververifiering återstår.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #37

Serververifiering godkänd för commit ff5934d. Deploy och PHP-lint passerade. Regressionerna systemadmin-imitation, organization-settings, overview-session och account-management passerade: 4 av 4, 0 fel på 2,8 sekunder. Översiktens åtkomst och samtliga räknare är därmed verifierat föreningsavgränsade via serverlagrad sessionskontext.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #38

Sync-körningarna är säkerhets- och kontextkontrakterade i commit 03800fd. Historiklistan kräver systemadmin och filtreras till aktiv sessionsförening. Detalj och applicering tillåter föreningsadmin/systemadmin men returnerar ingen data för främmande körnings-ID. Klienten skickar inte längre orgNumber/asUserId vid skapande, och otillåtna navigeringsvägar är dolda/skyddade. Organization-settings-regressionen verifierar vanlig medlem, föreningsadmin, systemadmin och en tillfällig främmande förening samt loggar ut testsessionerna. Lokal PHP-lint, i18n-audit och frontendbuild är gröna; serververifiering återstår.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #39

Serververifiering godkänd för commit 03800fd. Systemadmin-imitation, chart-sync, organization-settings och overview-session passerade: 4 av 4, 0 fel på 2,8 sekunder. Sync-historiken är verifierat systemadminskyddad och föreningsavgränsad; föreningsadmin kan läsa den egna detaljen medan vanlig medlem och främmande körnings-ID blockeras. Testerna städade även den genererade körningen och de tillfälliga sessions-/föreningsartefakterna.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #40

Föreningens användar- och rolladministration är kontrakterad till serverlagrad sessionskontext i commit c96e418. Klienten skickar inte längre orgNumber eller asUserId för administrativ listning, medlemsrolländring eller beslut om medlemsansökan. Mål-användarens ID och ansökans ID kvarstår endast som affärsdata. Ny regression organization-users verifierar medlemsläsning, administratörsgräns, auditerad rolländring och skydd mot användare utanför aktiv förening. Onboarding- och e-postregressionerna använder också Context API före beslut. Lokal PHP-syntax, i18n-audit och Vite-build är gröna; serververifiering återstår.

CA Uppdaterad av Codex API för 26 dagar sedan Handlingar #41

Produktionsverifiering 2026-09-06: commit c96e418 passerade registration/onboarding, systemadmin-imitation, organization settings, organization users och mail delivery log, totalt 5/5 tester. Nästa del är implementerad och pushad i 87efea9: lösenordsbyte samt MFA-start, verifiering och borttagning skickar inte längre klientvald orgNumber; användare och auditkontext härleds från den autentiserade sessionen. Lokal PHP-lint, i18n-audit och frontendbuild är gröna. Inväntar serververifiering med auth-session och systemadmin-imitation.

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #42

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #43

Commit ee0b851 säkrar medlemsvalet för utlägg. /api/organization-members kräver nu autentiserad session, härleder och behörighetskontrollerar aktiv förening på servern och använder inte klientens orgNumber/asUserId. Frontend skickar inga legacy-parametrar. Regression täcker anonym åtkomst, sessionsstyrd medlemslista och spoofade parametrar. PHP-lint, i18n-audit och produktionsbygge passerar lokalt; serverregression återstår.

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #44

Commit e4c6cac kontrakterar globala sajtinställningar till sessionskontext. Frontend skickar inte längre orgNumber/asUserId/operatorUserId. Backend avgör systemadminåtkomst från sessionens aktiva aktör, så en vanlig användare inte kan upphöja sig och en systemadmin som imiterar en vanlig användare saknar global åtkomst. Regressionen verifierar även att legacy-parametrar ignoreras. PHP-lint, i18n-audit och produktionsbygge passerar lokalt; serverregression återstår.

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #45

Serververifiering godkänd för ee0b851 och e4c6cac: systemadmin-imitation och organization-users passerade 2 av 2 regressionsskript på webbservern. Kontrollerna omfattar sessionsstyrda medlemsval, anonym spärr, spoofade legacy-parametrar samt att globala sajtinställningar följer aktiv aktör under imitation.

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #46

  • Underaktivitet #103 tillagd

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #47

  • Underaktivitet #104 tillagd

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #48

  • Underaktivitet #105 tillagd

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #49

  • Underaktivitet #106 tillagd

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #50

  • Underaktivitet #107 tillagd

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #51

Arbetet är nu uppdelat i underärenden #103-#107 för appskal, ekonomiska arbetsflöden, rapporter/exporter, global administration och slutlig avveckling av övergångskod.

Handlingar

Finns även som: PDF Atom