fix: Final-Review-Findings (GUI-Login, FK-Kaskaden, Validierung, Duplikat-Recheck, Views)
F1: GUI-Login-Hash gegen $-Korruption gehaertet. .env-Werte einfach-gequotet
geschrieben + Sanity-Check nach Sourcing. Zusaetzlich systemd-Ebene:
podman escapt $->$$ in Environment=, systemd 252 kollabiert das nicht ->
sed-Post-Processing der Unit-Dateien. Live-.env: GUI-Passwort rotiert.
F2: Explizite Dependent-Deletes gegen FK-500 (delete_scenario/loan), 409 bei
bestaetigtem Import-Delete. Test-Engine erzwingt PRAGMA foreign_keys=ON.
F3: Enum/Range-Validierung (Literal + Field ge/le) fuer Recurring, Loan,
Modifier inkl. PATCH-Pfade.
F4: Confirm nur fuer draft-Statements (sonst 409) + Dedup-Re-Check gegen
bestaetigte Buchungen vor dem Promoten.
F5: v_balance_history/v_balance_total addieren pro Konto den opening_balance
des fruehesten bestaetigten Statements (approved deviation vom Plan-SQL).
F6: patch_scenario Namenskollision -> 409; create_transaction unbekanntes
Konto -> 404 (statt 500).
F7: Generierte systemd-Unit-Dateien chmod 600 (enthalten Env-Secrets).
F8: Globaler htmx:responseError-Handler in base.html.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This commit is contained in:
@@ -48,6 +48,26 @@ def test_upload_preview_confirm(client, fake_parse, tmp_path, monkeypatch):
|
||||
assert len(client.get("/api/transactions", headers=H).json()) == 1
|
||||
|
||||
|
||||
def test_confirm_rechecks_duplicates_across_two_drafts(client, fake_parse, tmp_path, monkeypatch):
|
||||
# Beide Auszuege werden importiert, bevor einer bestaetigt ist -> zum
|
||||
# Importzeitpunkt ist keine Buchung ein Duplikat (dedup prueft nur gegen
|
||||
# bestaetigte). Erst beim zweiten Confirm faellt auf, dass die Buchung nun
|
||||
# bereits bestaetigt existiert. Der Re-Check muss sie ueberspringen, sonst
|
||||
# wird dieselbe Buchung doppelt bestaetigt.
|
||||
monkeypatch.setenv("FB_INBOX_DIR", str(tmp_path / "inbox"))
|
||||
monkeypatch.setenv("FB_UPLOADS_DIR", str(tmp_path / "uploads"))
|
||||
from app.config import get_settings
|
||||
get_settings.cache_clear()
|
||||
sid1 = _upload(client, "a1.pdf").json()["id"]
|
||||
sid2 = _upload(client, "a2.pdf").json()["id"]
|
||||
assert client.post(f"/api/imports/{sid1}/confirm", headers=H).status_code == 200
|
||||
assert client.post(f"/api/imports/{sid2}/confirm", headers=H).status_code == 200
|
||||
# Zweites Confirm darf die Buchung nicht erneut bestaetigen.
|
||||
assert len(client.get("/api/transactions", headers=H).json()) == 1
|
||||
# Zweites Confirm eines bereits bestaetigten Imports -> 409.
|
||||
assert client.post(f"/api/imports/{sid1}/confirm", headers=H).status_code == 409
|
||||
|
||||
|
||||
def test_upload_sanitizes_path_traversal_filename(client, fake_parse, tmp_path, monkeypatch):
|
||||
monkeypatch.setenv("FB_INBOX_DIR", str(tmp_path / "inbox"))
|
||||
monkeypatch.setenv("FB_UPLOADS_DIR", str(tmp_path / "uploads"))
|
||||
|
||||
Reference in New Issue
Block a user