fix(iwooos): 新增 public gateway diff evidence acceptance
All checks were successful
Code Review / ai-code-review (push) Successful in 14s
CD Pipeline / tests (push) Successful in 1m32s
CD Pipeline / build-and-deploy (push) Successful in 4m37s
CD Pipeline / post-deploy-checks (push) Successful in 1m31s

This commit is contained in:
Your Name
2026-06-15 00:12:53 +08:00
parent 22876ee143
commit a4998f915c
12 changed files with 1542 additions and 15 deletions

View File

@@ -155,6 +155,9 @@ def validate(root: Path) -> None:
public_gateway_owner_response_acceptance = load_json(
security_dir / "public-gateway-owner-response-acceptance.snapshot.json"
)
public_gateway_rendered_diff_acceptance = load_json(
security_dir / "public-gateway-rendered-diff-acceptance.snapshot.json"
)
s49_request_draft = load_json(security_dir / "gitea-inventory-owner-attestation-request-draft.snapshot.json")
kali_status = load_json(security_dir / "kali-integration-status.snapshot.json")
iwooos_projection_page = (
@@ -2763,18 +2766,20 @@ def validate(root: Path) -> None:
assert_equal(
"high_value_config_coverage.coverage_categories.nginx.coverage_percent",
nginx_gateway_category["coverage_percent"],
86,
88,
)
assert_equal(
"high_value_config_coverage.coverage_categories.nginx.coverage_status",
nginx_gateway_category["coverage_status"],
"owner_response_acceptance_ledger_ready_needs_owner_live_diff",
"rendered_diff_acceptance_ledger_ready_needs_owner_live_diff",
)
for evidence_ref in [
"docs/security/PUBLIC-GATEWAY-PREFLIGHT-INVENTORY.md",
"docs/security/public-gateway-preflight-inventory.snapshot.json",
"docs/security/PUBLIC-GATEWAY-OWNER-RESPONSE-ACCEPTANCE.md",
"docs/security/public-gateway-owner-response-acceptance.snapshot.json",
"docs/security/PUBLIC-GATEWAY-RENDERED-DIFF-ACCEPTANCE.md",
"docs/security/public-gateway-rendered-diff-acceptance.snapshot.json",
"docs/schemas/public_gateway_preflight_inventory_v1.schema.json",
]:
assert_contains(
@@ -5253,11 +5258,220 @@ def validate(root: Path) -> None:
f"public_gateway_owner_response_acceptance.{item['acceptance_candidate_id']}.{false_key}",
item[false_key],
)
assert_equal(
"public_gateway_rendered_diff_acceptance.schema",
public_gateway_rendered_diff_acceptance["schema_version"],
"public_gateway_rendered_diff_acceptance_v1",
)
assert_equal(
"public_gateway_rendered_diff_acceptance.source_rendered_diff_gate_schema_version",
public_gateway_rendered_diff_acceptance["source_rendered_diff_gate_schema_version"],
"public_gateway_rendered_diff_gate_draft_v1",
)
assert_equal(
"public_gateway_rendered_diff_acceptance.source_owner_response_acceptance_schema_version",
public_gateway_rendered_diff_acceptance["source_owner_response_acceptance_schema_version"],
"public_gateway_owner_response_acceptance_v1",
)
assert_equal(
"public_gateway_rendered_diff_acceptance.status",
public_gateway_rendered_diff_acceptance["status"],
"rendered_diff_acceptance_ledger_ready_no_runtime_action",
)
expected_public_gateway_rendered_diff_acceptance_summary = {
"source_diff_gate_candidate_count": 3,
"source_owner_response_acceptance_candidate_count": 3,
"diff_acceptance_candidate_count": 3,
"c0_diff_acceptance_candidate_count": 2,
"c1_diff_acceptance_candidate_count": 1,
"diff_acceptance_field_count": 25,
"required_evidence_field_count": 14,
"reviewer_check_count": 15,
"outcome_lane_count": 8,
"blocked_action_count": 22,
"owner_response_accepted_count": 0,
"redacted_export_accepted_count": 0,
"rendered_diff_received_count": 0,
"rendered_diff_accepted_count": 0,
"nginx_test_evidence_received_count": 0,
"nginx_test_evidence_accepted_count": 0,
"route_smoke_matrix_received_count": 0,
"route_smoke_matrix_accepted_count": 0,
"route_smoke_result_received_count": 0,
"route_smoke_result_accepted_count": 0,
"tls_acme_impact_accepted_count": 0,
"maintenance_window_accepted_count": 0,
"rollback_owner_accepted_count": 0,
"postcheck_evidence_accepted_count": 0,
"nginx_test_authorized_count": 0,
"nginx_test_executed_count": 0,
"nginx_reload_authorized_count": 0,
"nginx_reload_executed_count": 0,
"route_smoke_authorized_count": 0,
"route_smoke_executed_count": 0,
"dns_tls_probe_authorized_count": 0,
"certbot_renew_authorized_count": 0,
"runtime_gate_count": 0,
"action_button_count": 0,
}
for key, expected in expected_public_gateway_rendered_diff_acceptance_summary.items():
assert_equal(
f"public_gateway_rendered_diff_acceptance.summary.{key}",
public_gateway_rendered_diff_acceptance["summary"][key],
expected,
)
for key, value in public_gateway_rendered_diff_acceptance["execution_boundaries"].items():
if key == "not_authorization":
assert_true(f"public_gateway_rendered_diff_acceptance.execution_boundaries.{key}", value)
else:
assert_false(f"public_gateway_rendered_diff_acceptance.execution_boundaries.{key}", value)
expected_public_gateway_rendered_diff_acceptance_ids = [
"public_gateway_rendered_diff_acceptance:host188_all_sites",
"public_gateway_rendered_diff_acceptance:host188_internal_tools_https",
"public_gateway_rendered_diff_acceptance:host110_ollama_proxy",
]
assert_equal(
"public_gateway_rendered_diff_acceptance.diff_acceptance_ids",
[
item["diff_acceptance_id"]
for item in public_gateway_rendered_diff_acceptance["diff_acceptance_candidates"]
],
expected_public_gateway_rendered_diff_acceptance_ids,
)
expected_public_gateway_rendered_diff_acceptance_reviewer_checks = [
"owner_response_accepted_first",
"redacted_live_conf_ref_only",
"rendered_diff_ref_not_payload",
"diff_scope_matches_config_id",
"nginx_test_evidence_is_readback_only",
"nginx_test_result_has_timestamp",
"route_smoke_matrix_complete",
"tls_acme_impact_separated",
"secret_value_absent",
"maintenance_window_present",
"rollback_owner_and_ref_present",
"postcheck_plan_present",
"no_execution_request_embedded",
"counts_transition_safe",
"action_button_absent",
]
assert_equal(
"public_gateway_rendered_diff_acceptance.reviewer_check_ids",
[item["check_id"] for item in public_gateway_rendered_diff_acceptance["reviewer_checks"]],
expected_public_gateway_rendered_diff_acceptance_reviewer_checks,
)
expected_public_gateway_rendered_diff_acceptance_outcome_lanes = [
"waiting_owner_response_acceptance",
"waiting_rendered_diff_evidence",
"quarantine_raw_conf_or_payload",
"reject_secret_or_execution_request",
"request_evidence_supplement",
"ready_for_reviewer_acceptance",
"accepted_for_runtime_gate_planning",
"waiting_separate_runtime_approval",
]
assert_equal(
"public_gateway_rendered_diff_acceptance.outcome_lane_ids",
[item["lane_id"] for item in public_gateway_rendered_diff_acceptance["outcome_lanes"]],
expected_public_gateway_rendered_diff_acceptance_outcome_lanes,
)
expected_public_gateway_rendered_diff_acceptance_blocked_actions = [
"read_live_conf_over_ssh",
"store_raw_live_conf",
"store_full_rendered_diff_payload",
"accept_unredacted_live_conf",
"collect_secret_value",
"accept_execution_request_inside_evidence",
"mark_rendered_diff_accepted_without_owner_response",
"mark_rendered_diff_accepted_without_reviewer_record",
"run_nginx_test_from_diff_acceptance",
"run_route_smoke_from_diff_acceptance",
"nginx_reload_from_diff_acceptance",
"dns_probe_from_diff_acceptance",
"tls_probe_from_diff_acceptance",
"certbot_renew_from_diff_acceptance",
"modify_nginx_conf",
"modify_dns_tls_config",
"change_public_route",
"change_admin_route",
"change_websocket_route",
"write_production_host",
"open_runtime_gate",
"add_action_button",
]
assert_equal(
"public_gateway_rendered_diff_acceptance.blocked_actions",
public_gateway_rendered_diff_acceptance["blocked_actions"],
expected_public_gateway_rendered_diff_acceptance_blocked_actions,
)
for item in public_gateway_rendered_diff_acceptance["diff_acceptance_candidates"]:
assert_equal(
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.field_count",
len(item["acceptance_fields"]),
25,
)
assert_equal(
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.required_evidence_fields",
len(item["required_evidence_fields"]),
14,
)
assert_equal(
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.reviewer_checks",
len(item["reviewer_checks"]),
15,
)
assert_equal(
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.outcome_lanes",
len(item["outcome_lanes"]),
8,
)
assert_equal(
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.blocked_actions",
len(item["blocked_actions"]),
22,
)
assert_true(
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.not_approval",
item["not_approval"],
)
for false_key in [
"owner_response_accepted",
"redacted_export_accepted",
"rendered_diff_received",
"rendered_diff_accepted",
"nginx_test_evidence_received",
"nginx_test_evidence_accepted",
"route_smoke_matrix_received",
"route_smoke_matrix_accepted",
"route_smoke_result_received",
"route_smoke_result_accepted",
"tls_acme_impact_accepted",
"maintenance_window_accepted",
"rollback_owner_accepted",
"postcheck_evidence_accepted",
"nginx_test_authorized",
"nginx_test_executed",
"nginx_reload_authorized",
"nginx_reload_executed",
"route_smoke_authorized",
"route_smoke_executed",
"dns_tls_probe_authorized",
"certbot_renew_authorized",
"production_write_authorized",
"runtime_gate",
"action_buttons_allowed",
]:
assert_false(
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.{false_key}",
item[false_key],
)
for source_path in [
"docs/security/public-gateway-preflight-inventory.snapshot.json",
"docs/security/PUBLIC-GATEWAY-PREFLIGHT-INVENTORY.md",
"docs/security/public-gateway-owner-response-acceptance.snapshot.json",
"docs/security/PUBLIC-GATEWAY-OWNER-RESPONSE-ACCEPTANCE.md",
"docs/security/public-gateway-rendered-diff-acceptance.snapshot.json",
"docs/security/PUBLIC-GATEWAY-RENDERED-DIFF-ACCEPTANCE.md",
"docs/schemas/public_gateway_preflight_inventory_v1.schema.json",
"docs/security/k8s-argocd-owner-response-acceptance.snapshot.json",
"docs/security/K8S-ARGOCD-OWNER-RESPONSE-ACCEPTANCE.md",
@@ -14949,7 +15163,10 @@ def validate(root: Path) -> None:
"high_value_config_control_coverage_owner_response_accepted_count=0",
"high_value_config_control_coverage_runtime_gate_count=0",
"high_value_config_control_coverage_action_button_count=0",
"nginx_public_gateway_coverage_percent=84",
"nginx_public_gateway_coverage_percent=88",
"public_gateway_rendered_diff_acceptance_candidate_count=3",
"public_gateway_rendered_diff_acceptance_reviewer_check_count=15",
"public_gateway_rendered_diff_acceptance_runtime_gate_count=0",
"public_gateway_preflight_inventory_source_config_count=3",
"public_gateway_preflight_inventory_route_impact_count=14",
"public_gateway_preflight_inventory_preflight_gate_count=12",
@@ -15048,6 +15265,40 @@ def validate(root: Path) -> None:
iwooos_projection_page,
text,
)
assert_text_contains(
"iwooos_page.critical_config_priority_testid",
iwooos_projection_page,
'data-testid="iwooos-critical-config-priority-board"',
)
assert_text_contains(
"iwooos_page.critical_config_priority_nginx_percent",
iwooos_projection_page,
"{ key: 'nginxGateway', rank: 'P0-1', state: '88% / live 0'",
)
for text in [
"critical_config_priority_frontstage_summary_count=4",
"critical_config_priority_item_count=6",
"critical_config_priority_p0_category_count=6",
"critical_config_priority_owner_response_received_count=0",
"critical_config_priority_owner_response_accepted_count=0",
"critical_config_priority_live_evidence_received_count=0",
"critical_config_priority_runtime_gate_count=0",
"critical_config_priority_action_button_count=0",
"nginx_public_gateway_owner_response_received=false",
"nginx_public_gateway_live_conf_evidence_received=false",
"nginx_public_gateway_rendered_diff_accepted=false",
"nginx_public_gateway_rendered_diff_acceptance_candidate_count=3",
"nginx_public_gateway_nginx_test_evidence_count=0",
"runtime_execution_authorized=false",
"active_runtime_gate_count=0",
"action_buttons_allowed=false",
"not_authorization=true",
]:
assert_text_contains(
"iwooos_page.critical_config_priority_boundary",
iwooos_projection_page,
text,
)
assert_contains(
"web_messages.zh-TW.iwooos.highValueConfigControlCoverage",
list(web_messages_zh["iwooos"].keys()),