Features #264
stängdSkyddad HTTPS-testmiljö för mobilkamera
100%
Beskrivning
DoD: befintliga https://foreningskiosk.gautland.nu nåbar på mobil med giltig HTTPS, skyddad syntetisk testmiljö, inga offentliga standardkonton/riktiga data, kontroll av kameratillåtande headers och återställning. Användaren har valt att använda befintliga Apache-sidan, inte ny domän. Utanför scope: produktionsgodkännande och kamerakod.
Acceptanskriterier
DoD: överenskommen testadress nåbar på mobil via giltig HTTPS, separat syntetisk miljö, åtkomstskydd, inga offentliga standardkonton eller riktiga data, kontroll av kameratillåtande headers och återställning dokumenterad. DNS/proxy-adress beslutas med användaren. Utanför scope: produktion och kamerakod.
Testresultat
Användarkörd autentiserad headerkontroll 2026-09-13 PASS på /kiosk/1 och /kiosk/1/scan: 401 anonymt,200 autentiserat,401 anonymt igen; giltigt verifierat TLS-certifikat och HSTS max-age=63072000; scanner_marker=true i autentiserat skannersvar. Permissions-Policy och Feature-Policy saknas; ingen explicit kamerablockerande header. Standardpolicy för camera är self enligt MDN, kontrollerat 2026-09-13. Tidigare fysiskt mobilprov #266 Done på Samsung S26/Firefox samt verifierade leveranser/skydd/utbud/återställning #269-286 kompletterar underlaget.
Relaterade ärenden 12 (0 öppna — 12 stängda)
CA Uppdaterad av Codex API för 19 dagar sedan
- Status ändrad från New till In progress
- Tilldelad satt till Codex API
- % Klart ändrad från 0 till 40
Användaren väljer befintliga foreningskiosk.gautland.nu i Apache2. Kontrollera befintlig app/databas och åtkomstskydd; exponera inte interna offentliga testkonton.
CA Uppdaterad av Codex API för 19 dagar sedan
- Kommer före Features #266: Verifiera QR och EAN på fysisk mobil över HTTPS tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Beskrivning uppdaterad (skillnader)
HTTPS/up svarar200 med klientens certifikatkontroll och HSTS. SSH bj@192.168.1.71:22 avvisar erbjuden agentnyckel ED25519-SK SHA256:LBt7xtgU8C3V+NHZ0JT9mnZcem2ooQoQXxOT8Gpw3Ls. Publicering väntar på återställd åtkomst/serverkontroll. Ingen publik app/databas ändrad. #265 kamerakod och #266 verkligt mobilprov återstår. Se docs/architecture/mobile-scanning-readiness.md.
CA Uppdaterad av Codex API för 19 dagar sedan
SSH-hindret löst efter användarens nyckelauktorisering. Verifierad inloggning som bj på192.168.1.71. Aktiv publik app35fcbd500e185b84f21986e335c0e3decd348508. Apache current/public med PHP-FPM och proxy-IP192.168.1.162. Rootägda releasekataloger; sudo kräver lösenord. Inga driftändringar. Privilegierade leveranssteg kan köras av användaren utan generell lösenordsfri sudo.
CA Uppdaterad av Codex API för 19 dagar sedan
Read-only preflight prepared and committed/pushed as 024ac54. Checks pinned public release, Apache/FPM syntax, TLS/configuration booleans and table counts without exposing credentials or personal rows. Public environment has a separate database; schema must be verified before upgrade. Upload did not succeed: hardware SSH key agent refused signing. No public deployment or database changes performed. Await restored key signing before upload and user-run sudo preflight.
CA Uppdaterad av Codex API för 19 dagar sedan
Kontrollskripten är nu överförda till /home/bj/.local/share/foreningskiosk-mobile-264/ på Webserver. bash -n och php -l godkända; båda SHA256 matchar lokala filer. Själva sudo-kontrollen är inte körd. Användaren får köra sudo bash /home/bj/.local/share/foreningskiosk-mobile-264/mobile-web-preflight.sh. Ingen release, Apache-konfiguration eller databas ändrad.
CA Uppdaterad av Codex API för 19 dagar sedan
Användaren körde sudo-preflight på Webserver 2026-09-12 16:38 lokal tid. Apache syntax OK och PHP-FPM 8.3 configtest godkänd. Release 35fcbd500e185b84f21986e335c0e3decd348508. Production mode, debug disabled, expected HTTPS URL, secure cookie, app key, shared storage, TLS certificate verification och aktiv DB-TLS samtliga true. Session driver file. Lästa tabeller organizations/users/products/articles/purchase_drafts har 0 rader; kända demoidentiteter 0. cash_purchases/punch_cards/purchase_settlements/purchase_participants otillgängliga: saknad tabell eller otillräcklig behörighet är inte särskilt avgjort. Migrationshistoriken kan inte läsas av appkontot. Nästa kontroll inom #264: verifiera faktiskt schema och grants på databashosten före beslut om publicering. Resultatet innebär inte att hela databasen är tom eller att mobilmiljön är leveransklar. Ingen installation eller affärsdata ändrad.
CA Uppdaterad av Codex API för 19 dagar sedan
Schemakontroll genomförd via bj@remembrance, befintlig lokal containeradministration och read-only transaktion. Migrationer 001/002/003 samtliga success=1. 21 tabeller inklusive flyway_schema_history; cash_purchases, punch_cards, purchase_settlements och purchase_participants saknas. Appkontot har CRUD på 20 verksamhetstabeller, ej historiken. Första anropets radslutsfel korrigerades och kontrollen upprepades med exit 0. Inga migrationer, grants eller data ändrades. Webserver-preflight är också godkänd enligt användarens rapport. Nästa leverans måste verifiera schema- och appuppgradering samt åtkomstskydd; ingen publik acceptansdata ska kopieras. Dokumentation: docs/architecture/mobile-scanning-readiness.md.
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #267: Verifiera schema 003 till 019 i isolerad databas tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #268: Förbered verifierat releasepaket på Webserver utan aktivering tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #269: Skydda mobiltestadressen med separat inloggning tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #270: Verifiera befintlig privat konfiguration med inaktiv webbrelease tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #271: Uppgradera skyddad mobiltestdatabas från schema 003 till 019 tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #272: Begränsa och verifiera appgrants för schema019 på Webserver tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #273: Koppla inaktiv webbrelease till befintlig delad lagring tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #274: Aktivera förberedd webbrelease bakom mobiltestskydd tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #275: Leverera kameraskanning till skyddad HTTPS-mobiltest tillagd
CA Uppdaterad av Codex API för 19 dagar sedan
- Relaterar till Features #276: Förbered minimalt syntetiskt utbud för mobilskanning tillagd
CA Uppdaterad av Codex API för 18 dagar sedan
Slutavstämning: relaterade leveranser och fysiskt mobiltest ger underlag för fungerande HTTPS, åtkomstskydd, syntetiskt utbud och återställning. Ärendet lämnas öppet eftersom uttrycklig verifiering av de faktiska kameratillåtande HTTP-headers som DoD kräver inte hittats i granskat underlag. Nästa avgränsade kontroll inom detta befintliga ärende är autentiserade svar för kiosken/skannern inklusive Permissions-Policy; inga nya miljöändringar eller produktionsgodkännande behövs för den kontrollen.
CA Uppdaterad av Codex API för 18 dagar sedan
Förberett skrivskyddat check-mobile-camera-headers.py på Webserver i befintlig foreningskiosk-mobile-264. SHA256 e6e6736a91d40669129606216faf649aa190adee9f00b5cf47b5002e1fe391a0 matchar lokalt/remote. Två offline-enhetstester PASS (status/redirect/markör, filtrerad output utan cookies/hemligheter). Anonym HTTPS /kiosk/1/scan401 verifierad. Kvar: användaren kör python3-skriptet utan sudo och anger mobiltestlösenord dolt; autentiserade200-svar och policyheaders ska granskas före avslut. Ingen autentiserad slutkontroll ännu, ingen app-/konfigurationsändring eller driftsättning.
CA Uppdaterad av Codex API för 18 dagar sedan
- Testresultat uppdaterad (skillnader)
Återstående headerkontroll nu genomförd av Benny med privat lösenordsinmatning. Referens: https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Permissions-Policy/camera . Avsaknad av Permissions-Policy är inte ett kameraförbud; användarens kameratillstånd krävs fortfarande. CSP, CSP-Report-Only och X-Frame-Options saknas också i observerade svar: noteras som befintligt läge, inte generell säkerhets- eller produktionsattest. DoD för skyddad mobiltestmiljö uppfylld sammantaget. Ingen konfigurationsändring eller ny driftsättning gjord. Kontrollskript lokalt committat 441bc87 och överfört/checksummeverifierat på Webserver, ingen ny Git-push denna avstämning.
CA Uppdaterad av Codex API för 12 dagar sedan
- Relaterar till Maintenance #311: Leverera aktuell testrelease till HTTPS-mobilmiljön tillagd