Projekt

Allmänt

Profil

Handlingar

Features #264

stängd
CA CA

Skyddad HTTPS-testmiljö för mobilkamera

Features #264: Skyddad HTTPS-testmiljö för mobilkamera

Tillagd av Codex API för 19 dagar sedan. Uppdaterad för 18 dagar sedan.

Status:
Closed
Prioritet:
Normal
Tilldelad:
Kategori:
Varukorg och checkout
Startdatum:
2026-09-12
Deadline:
% Klart:

100%

Beräknad tid:
Risknivå:
Normal
Driftsättningspåverkan:
Konfiguration
Berörd miljö:
Ej tillämpligt
Regression krävs:
Nej
Reported by:
Benny

Beskrivning

DoD: befintliga https://foreningskiosk.gautland.nu nåbar på mobil med giltig HTTPS, skyddad syntetisk testmiljö, inga offentliga standardkonton/riktiga data, kontroll av kameratillåtande headers och återställning. Användaren har valt att använda befintliga Apache-sidan, inte ny domän. Utanför scope: produktionsgodkännande och kamerakod.


Acceptanskriterier

DoD: överenskommen testadress nåbar på mobil via giltig HTTPS, separat syntetisk miljö, åtkomstskydd, inga offentliga standardkonton eller riktiga data, kontroll av kameratillåtande headers och återställning dokumenterad. DNS/proxy-adress beslutas med användaren. Utanför scope: produktion och kamerakod.


Testresultat

Användarkörd autentiserad headerkontroll 2026-09-13 PASS på /kiosk/1 och /kiosk/1/scan: 401 anonymt,200 autentiserat,401 anonymt igen; giltigt verifierat TLS-certifikat och HSTS max-age=63072000; scanner_marker=true i autentiserat skannersvar. Permissions-Policy och Feature-Policy saknas; ingen explicit kamerablockerande header. Standardpolicy för camera är self enligt MDN, kontrollerat 2026-09-13. Tidigare fysiskt mobilprov #266 Done på Samsung S26/Firefox samt verifierade leveranser/skydd/utbud/återställning #269-286 kompletterar underlaget.


Relaterade ärenden 12 (0 öppna — 12 stängda)

Relaterar till Features #267: Verifiera schema 003 till 019 i isolerad databasClosedCodex API2026-09-12

Handlingar
Relaterar till Features #268: Förbered verifierat releasepaket på Webserver utan aktiveringClosedCodex API2026-09-12

Handlingar
Relaterar till Features #269: Skydda mobiltestadressen med separat inloggningClosedCodex API2026-09-12

Handlingar
Relaterar till Features #270: Verifiera befintlig privat konfiguration med inaktiv webbreleaseClosedCodex API2026-09-12

Handlingar
Relaterar till Features #271: Uppgradera skyddad mobiltestdatabas från schema 003 till 019ClosedCodex API2026-09-12

Handlingar
Relaterar till Features #272: Begränsa och verifiera appgrants för schema019 på WebserverClosedCodex API2026-09-12

Handlingar
Relaterar till Features #273: Koppla inaktiv webbrelease till befintlig delad lagringClosedCodex API2026-09-13

Handlingar
Relaterar till Features #274: Aktivera förberedd webbrelease bakom mobiltestskyddClosedCodex API2026-09-13

Handlingar
Relaterar till Features #275: Leverera kameraskanning till skyddad HTTPS-mobiltestClosedCodex API2026-09-13

Handlingar
Relaterar till Features #276: Förbered minimalt syntetiskt utbud för mobilskanningClosedCodex API2026-09-13

Handlingar
Relaterar till Maintenance #311: Leverera aktuell testrelease till HTTPS-mobilmiljönClosedCodex API2026-09-19

Handlingar
Kommer före Features #266: Verifiera QR och EAN på fysisk mobil över HTTPSClosedCodex API2026-09-142026-09-14

Handlingar

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #1

  • Status ändrad från New till In progress
  • Tilldelad satt till Codex API
  • % Klart ändrad från 0 till 40

Användaren väljer befintliga foreningskiosk.gautland.nu i Apache2. Kontrollera befintlig app/databas och åtkomstskydd; exponera inte interna offentliga testkonton.

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #2

  • Kommer före Features #266: Verifiera QR och EAN på fysisk mobil över HTTPS tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #3

HTTPS/up svarar200 med klientens certifikatkontroll och HSTS. SSH bj@192.168.1.71:22 avvisar erbjuden agentnyckel ED25519-SK SHA256:LBt7xtgU8C3V+NHZ0JT9mnZcem2ooQoQXxOT8Gpw3Ls. Publicering väntar på återställd åtkomst/serverkontroll. Ingen publik app/databas ändrad. #265 kamerakod och #266 verkligt mobilprov återstår. Se docs/architecture/mobile-scanning-readiness.md.

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #4

SSH-hindret löst efter användarens nyckelauktorisering. Verifierad inloggning som bj på192.168.1.71. Aktiv publik app35fcbd500e185b84f21986e335c0e3decd348508. Apache current/public med PHP-FPM och proxy-IP192.168.1.162. Rootägda releasekataloger; sudo kräver lösenord. Inga driftändringar. Privilegierade leveranssteg kan köras av användaren utan generell lösenordsfri sudo.

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #5

Read-only preflight prepared and committed/pushed as 024ac54. Checks pinned public release, Apache/FPM syntax, TLS/configuration booleans and table counts without exposing credentials or personal rows. Public environment has a separate database; schema must be verified before upgrade. Upload did not succeed: hardware SSH key agent refused signing. No public deployment or database changes performed. Await restored key signing before upload and user-run sudo preflight.

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #6

SSH-inloggning till bj@192.168.1.71 verifierad igen. BatchMode-test med whoami returnerade bj och exitkod 0. Inga serverändringar. Nästa steg är överföring av kontrollskripten och användarkörd sudo-kontroll.

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #7

Kontrollskripten är nu överförda till /home/bj/.local/share/foreningskiosk-mobile-264/ på Webserver. bash -n och php -l godkända; båda SHA256 matchar lokala filer. Själva sudo-kontrollen är inte körd. Användaren får köra sudo bash /home/bj/.local/share/foreningskiosk-mobile-264/mobile-web-preflight.sh. Ingen release, Apache-konfiguration eller databas ändrad.

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #8

Användaren körde sudo-preflight på Webserver 2026-09-12 16:38 lokal tid. Apache syntax OK och PHP-FPM 8.3 configtest godkänd. Release 35fcbd500e185b84f21986e335c0e3decd348508. Production mode, debug disabled, expected HTTPS URL, secure cookie, app key, shared storage, TLS certificate verification och aktiv DB-TLS samtliga true. Session driver file. Lästa tabeller organizations/users/products/articles/purchase_drafts har 0 rader; kända demoidentiteter 0. cash_purchases/punch_cards/purchase_settlements/purchase_participants otillgängliga: saknad tabell eller otillräcklig behörighet är inte särskilt avgjort. Migrationshistoriken kan inte läsas av appkontot. Nästa kontroll inom #264: verifiera faktiskt schema och grants på databashosten före beslut om publicering. Resultatet innebär inte att hela databasen är tom eller att mobilmiljön är leveransklar. Ingen installation eller affärsdata ändrad.

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #9

Schemakontroll genomförd via bj@remembrance, befintlig lokal containeradministration och read-only transaktion. Migrationer 001/002/003 samtliga success=1. 21 tabeller inklusive flyway_schema_history; cash_purchases, punch_cards, purchase_settlements och purchase_participants saknas. Appkontot har CRUD på 20 verksamhetstabeller, ej historiken. Första anropets radslutsfel korrigerades och kontrollen upprepades med exit 0. Inga migrationer, grants eller data ändrades. Webserver-preflight är också godkänd enligt användarens rapport. Nästa leverans måste verifiera schema- och appuppgradering samt åtkomstskydd; ingen publik acceptansdata ska kopieras. Dokumentation: docs/architecture/mobile-scanning-readiness.md.

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #10

  • Relaterar till Features #267: Verifiera schema 003 till 019 i isolerad databas tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #11

  • Relaterar till Features #268: Förbered verifierat releasepaket på Webserver utan aktivering tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #12

  • Relaterar till Features #269: Skydda mobiltestadressen med separat inloggning tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #13

  • Relaterar till Features #270: Verifiera befintlig privat konfiguration med inaktiv webbrelease tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #14

  • Relaterar till Features #271: Uppgradera skyddad mobiltestdatabas från schema 003 till 019 tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #15

  • Relaterar till Features #272: Begränsa och verifiera appgrants för schema019 på Webserver tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #16

  • Relaterar till Features #273: Koppla inaktiv webbrelease till befintlig delad lagring tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #17

  • Relaterar till Features #274: Aktivera förberedd webbrelease bakom mobiltestskydd tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #18

  • Relaterar till Features #275: Leverera kameraskanning till skyddad HTTPS-mobiltest tillagd

CA Uppdaterad av Codex API för 19 dagar sedan Handlingar #19

  • Relaterar till Features #276: Förbered minimalt syntetiskt utbud för mobilskanning tillagd

CA Uppdaterad av Codex API för 18 dagar sedan Handlingar #20

Slutavstämning: relaterade leveranser och fysiskt mobiltest ger underlag för fungerande HTTPS, åtkomstskydd, syntetiskt utbud och återställning. Ärendet lämnas öppet eftersom uttrycklig verifiering av de faktiska kameratillåtande HTTP-headers som DoD kräver inte hittats i granskat underlag. Nästa avgränsade kontroll inom detta befintliga ärende är autentiserade svar för kiosken/skannern inklusive Permissions-Policy; inga nya miljöändringar eller produktionsgodkännande behövs för den kontrollen.

CA Uppdaterad av Codex API för 18 dagar sedan Handlingar #21

Förberett skrivskyddat check-mobile-camera-headers.py på Webserver i befintlig foreningskiosk-mobile-264. SHA256 e6e6736a91d40669129606216faf649aa190adee9f00b5cf47b5002e1fe391a0 matchar lokalt/remote. Två offline-enhetstester PASS (status/redirect/markör, filtrerad output utan cookies/hemligheter). Anonym HTTPS /kiosk/1/scan401 verifierad. Kvar: användaren kör python3-skriptet utan sudo och anger mobiltestlösenord dolt; autentiserade200-svar och policyheaders ska granskas före avslut. Ingen autentiserad slutkontroll ännu, ingen app-/konfigurationsändring eller driftsättning.

CA Uppdaterad av Codex API för 18 dagar sedan Handlingar #22

Återstående headerkontroll nu genomförd av Benny med privat lösenordsinmatning. Referens: https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Permissions-Policy/camera . Avsaknad av Permissions-Policy är inte ett kameraförbud; användarens kameratillstånd krävs fortfarande. CSP, CSP-Report-Only och X-Frame-Options saknas också i observerade svar: noteras som befintligt läge, inte generell säkerhets- eller produktionsattest. DoD för skyddad mobiltestmiljö uppfylld sammantaget. Ingen konfigurationsändring eller ny driftsättning gjord. Kontrollskript lokalt committat 441bc87 och överfört/checksummeverifierat på Webserver, ingen ny Git-push denna avstämning.

CA Uppdaterad av Codex API för 18 dagar sedan Handlingar #23

  • Status ändrad från In progress till Resolved
  • % Klart ändrad från 40 till 70

CA Uppdaterad av Codex API för 18 dagar sedan Handlingar #24

  • Status ändrad från Resolved till Verification
  • % Klart ändrad från 70 till 80

CA Uppdaterad av Codex API för 18 dagar sedan Handlingar #25

  • Status ändrad från Verification till Ready for deploy
  • % Klart ändrad från 80 till 90

CA Uppdaterad av Codex API för 18 dagar sedan Handlingar #26

  • Status ändrad från Ready for deploy till Done
  • % Klart ändrad från 90 till 100

CA Uppdaterad av Codex API för 18 dagar sedan Handlingar #27

  • Status ändrad från Done till Closed

CA Uppdaterad av Codex API för 12 dagar sedan Handlingar #28

  • Relaterar till Maintenance #311: Leverera aktuell testrelease till HTTPS-mobilmiljön tillagd
Handlingar

Finns även som: PDF Atom