fix(iwooos): 新增 public gateway diff evidence acceptance
This commit is contained in:
@@ -155,6 +155,9 @@ def validate(root: Path) -> None:
|
||||
public_gateway_owner_response_acceptance = load_json(
|
||||
security_dir / "public-gateway-owner-response-acceptance.snapshot.json"
|
||||
)
|
||||
public_gateway_rendered_diff_acceptance = load_json(
|
||||
security_dir / "public-gateway-rendered-diff-acceptance.snapshot.json"
|
||||
)
|
||||
s49_request_draft = load_json(security_dir / "gitea-inventory-owner-attestation-request-draft.snapshot.json")
|
||||
kali_status = load_json(security_dir / "kali-integration-status.snapshot.json")
|
||||
iwooos_projection_page = (
|
||||
@@ -2763,18 +2766,20 @@ def validate(root: Path) -> None:
|
||||
assert_equal(
|
||||
"high_value_config_coverage.coverage_categories.nginx.coverage_percent",
|
||||
nginx_gateway_category["coverage_percent"],
|
||||
86,
|
||||
88,
|
||||
)
|
||||
assert_equal(
|
||||
"high_value_config_coverage.coverage_categories.nginx.coverage_status",
|
||||
nginx_gateway_category["coverage_status"],
|
||||
"owner_response_acceptance_ledger_ready_needs_owner_live_diff",
|
||||
"rendered_diff_acceptance_ledger_ready_needs_owner_live_diff",
|
||||
)
|
||||
for evidence_ref in [
|
||||
"docs/security/PUBLIC-GATEWAY-PREFLIGHT-INVENTORY.md",
|
||||
"docs/security/public-gateway-preflight-inventory.snapshot.json",
|
||||
"docs/security/PUBLIC-GATEWAY-OWNER-RESPONSE-ACCEPTANCE.md",
|
||||
"docs/security/public-gateway-owner-response-acceptance.snapshot.json",
|
||||
"docs/security/PUBLIC-GATEWAY-RENDERED-DIFF-ACCEPTANCE.md",
|
||||
"docs/security/public-gateway-rendered-diff-acceptance.snapshot.json",
|
||||
"docs/schemas/public_gateway_preflight_inventory_v1.schema.json",
|
||||
]:
|
||||
assert_contains(
|
||||
@@ -5253,11 +5258,220 @@ def validate(root: Path) -> None:
|
||||
f"public_gateway_owner_response_acceptance.{item['acceptance_candidate_id']}.{false_key}",
|
||||
item[false_key],
|
||||
)
|
||||
assert_equal(
|
||||
"public_gateway_rendered_diff_acceptance.schema",
|
||||
public_gateway_rendered_diff_acceptance["schema_version"],
|
||||
"public_gateway_rendered_diff_acceptance_v1",
|
||||
)
|
||||
assert_equal(
|
||||
"public_gateway_rendered_diff_acceptance.source_rendered_diff_gate_schema_version",
|
||||
public_gateway_rendered_diff_acceptance["source_rendered_diff_gate_schema_version"],
|
||||
"public_gateway_rendered_diff_gate_draft_v1",
|
||||
)
|
||||
assert_equal(
|
||||
"public_gateway_rendered_diff_acceptance.source_owner_response_acceptance_schema_version",
|
||||
public_gateway_rendered_diff_acceptance["source_owner_response_acceptance_schema_version"],
|
||||
"public_gateway_owner_response_acceptance_v1",
|
||||
)
|
||||
assert_equal(
|
||||
"public_gateway_rendered_diff_acceptance.status",
|
||||
public_gateway_rendered_diff_acceptance["status"],
|
||||
"rendered_diff_acceptance_ledger_ready_no_runtime_action",
|
||||
)
|
||||
expected_public_gateway_rendered_diff_acceptance_summary = {
|
||||
"source_diff_gate_candidate_count": 3,
|
||||
"source_owner_response_acceptance_candidate_count": 3,
|
||||
"diff_acceptance_candidate_count": 3,
|
||||
"c0_diff_acceptance_candidate_count": 2,
|
||||
"c1_diff_acceptance_candidate_count": 1,
|
||||
"diff_acceptance_field_count": 25,
|
||||
"required_evidence_field_count": 14,
|
||||
"reviewer_check_count": 15,
|
||||
"outcome_lane_count": 8,
|
||||
"blocked_action_count": 22,
|
||||
"owner_response_accepted_count": 0,
|
||||
"redacted_export_accepted_count": 0,
|
||||
"rendered_diff_received_count": 0,
|
||||
"rendered_diff_accepted_count": 0,
|
||||
"nginx_test_evidence_received_count": 0,
|
||||
"nginx_test_evidence_accepted_count": 0,
|
||||
"route_smoke_matrix_received_count": 0,
|
||||
"route_smoke_matrix_accepted_count": 0,
|
||||
"route_smoke_result_received_count": 0,
|
||||
"route_smoke_result_accepted_count": 0,
|
||||
"tls_acme_impact_accepted_count": 0,
|
||||
"maintenance_window_accepted_count": 0,
|
||||
"rollback_owner_accepted_count": 0,
|
||||
"postcheck_evidence_accepted_count": 0,
|
||||
"nginx_test_authorized_count": 0,
|
||||
"nginx_test_executed_count": 0,
|
||||
"nginx_reload_authorized_count": 0,
|
||||
"nginx_reload_executed_count": 0,
|
||||
"route_smoke_authorized_count": 0,
|
||||
"route_smoke_executed_count": 0,
|
||||
"dns_tls_probe_authorized_count": 0,
|
||||
"certbot_renew_authorized_count": 0,
|
||||
"runtime_gate_count": 0,
|
||||
"action_button_count": 0,
|
||||
}
|
||||
for key, expected in expected_public_gateway_rendered_diff_acceptance_summary.items():
|
||||
assert_equal(
|
||||
f"public_gateway_rendered_diff_acceptance.summary.{key}",
|
||||
public_gateway_rendered_diff_acceptance["summary"][key],
|
||||
expected,
|
||||
)
|
||||
for key, value in public_gateway_rendered_diff_acceptance["execution_boundaries"].items():
|
||||
if key == "not_authorization":
|
||||
assert_true(f"public_gateway_rendered_diff_acceptance.execution_boundaries.{key}", value)
|
||||
else:
|
||||
assert_false(f"public_gateway_rendered_diff_acceptance.execution_boundaries.{key}", value)
|
||||
expected_public_gateway_rendered_diff_acceptance_ids = [
|
||||
"public_gateway_rendered_diff_acceptance:host188_all_sites",
|
||||
"public_gateway_rendered_diff_acceptance:host188_internal_tools_https",
|
||||
"public_gateway_rendered_diff_acceptance:host110_ollama_proxy",
|
||||
]
|
||||
assert_equal(
|
||||
"public_gateway_rendered_diff_acceptance.diff_acceptance_ids",
|
||||
[
|
||||
item["diff_acceptance_id"]
|
||||
for item in public_gateway_rendered_diff_acceptance["diff_acceptance_candidates"]
|
||||
],
|
||||
expected_public_gateway_rendered_diff_acceptance_ids,
|
||||
)
|
||||
expected_public_gateway_rendered_diff_acceptance_reviewer_checks = [
|
||||
"owner_response_accepted_first",
|
||||
"redacted_live_conf_ref_only",
|
||||
"rendered_diff_ref_not_payload",
|
||||
"diff_scope_matches_config_id",
|
||||
"nginx_test_evidence_is_readback_only",
|
||||
"nginx_test_result_has_timestamp",
|
||||
"route_smoke_matrix_complete",
|
||||
"tls_acme_impact_separated",
|
||||
"secret_value_absent",
|
||||
"maintenance_window_present",
|
||||
"rollback_owner_and_ref_present",
|
||||
"postcheck_plan_present",
|
||||
"no_execution_request_embedded",
|
||||
"counts_transition_safe",
|
||||
"action_button_absent",
|
||||
]
|
||||
assert_equal(
|
||||
"public_gateway_rendered_diff_acceptance.reviewer_check_ids",
|
||||
[item["check_id"] for item in public_gateway_rendered_diff_acceptance["reviewer_checks"]],
|
||||
expected_public_gateway_rendered_diff_acceptance_reviewer_checks,
|
||||
)
|
||||
expected_public_gateway_rendered_diff_acceptance_outcome_lanes = [
|
||||
"waiting_owner_response_acceptance",
|
||||
"waiting_rendered_diff_evidence",
|
||||
"quarantine_raw_conf_or_payload",
|
||||
"reject_secret_or_execution_request",
|
||||
"request_evidence_supplement",
|
||||
"ready_for_reviewer_acceptance",
|
||||
"accepted_for_runtime_gate_planning",
|
||||
"waiting_separate_runtime_approval",
|
||||
]
|
||||
assert_equal(
|
||||
"public_gateway_rendered_diff_acceptance.outcome_lane_ids",
|
||||
[item["lane_id"] for item in public_gateway_rendered_diff_acceptance["outcome_lanes"]],
|
||||
expected_public_gateway_rendered_diff_acceptance_outcome_lanes,
|
||||
)
|
||||
expected_public_gateway_rendered_diff_acceptance_blocked_actions = [
|
||||
"read_live_conf_over_ssh",
|
||||
"store_raw_live_conf",
|
||||
"store_full_rendered_diff_payload",
|
||||
"accept_unredacted_live_conf",
|
||||
"collect_secret_value",
|
||||
"accept_execution_request_inside_evidence",
|
||||
"mark_rendered_diff_accepted_without_owner_response",
|
||||
"mark_rendered_diff_accepted_without_reviewer_record",
|
||||
"run_nginx_test_from_diff_acceptance",
|
||||
"run_route_smoke_from_diff_acceptance",
|
||||
"nginx_reload_from_diff_acceptance",
|
||||
"dns_probe_from_diff_acceptance",
|
||||
"tls_probe_from_diff_acceptance",
|
||||
"certbot_renew_from_diff_acceptance",
|
||||
"modify_nginx_conf",
|
||||
"modify_dns_tls_config",
|
||||
"change_public_route",
|
||||
"change_admin_route",
|
||||
"change_websocket_route",
|
||||
"write_production_host",
|
||||
"open_runtime_gate",
|
||||
"add_action_button",
|
||||
]
|
||||
assert_equal(
|
||||
"public_gateway_rendered_diff_acceptance.blocked_actions",
|
||||
public_gateway_rendered_diff_acceptance["blocked_actions"],
|
||||
expected_public_gateway_rendered_diff_acceptance_blocked_actions,
|
||||
)
|
||||
for item in public_gateway_rendered_diff_acceptance["diff_acceptance_candidates"]:
|
||||
assert_equal(
|
||||
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.field_count",
|
||||
len(item["acceptance_fields"]),
|
||||
25,
|
||||
)
|
||||
assert_equal(
|
||||
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.required_evidence_fields",
|
||||
len(item["required_evidence_fields"]),
|
||||
14,
|
||||
)
|
||||
assert_equal(
|
||||
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.reviewer_checks",
|
||||
len(item["reviewer_checks"]),
|
||||
15,
|
||||
)
|
||||
assert_equal(
|
||||
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.outcome_lanes",
|
||||
len(item["outcome_lanes"]),
|
||||
8,
|
||||
)
|
||||
assert_equal(
|
||||
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.blocked_actions",
|
||||
len(item["blocked_actions"]),
|
||||
22,
|
||||
)
|
||||
assert_true(
|
||||
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.not_approval",
|
||||
item["not_approval"],
|
||||
)
|
||||
for false_key in [
|
||||
"owner_response_accepted",
|
||||
"redacted_export_accepted",
|
||||
"rendered_diff_received",
|
||||
"rendered_diff_accepted",
|
||||
"nginx_test_evidence_received",
|
||||
"nginx_test_evidence_accepted",
|
||||
"route_smoke_matrix_received",
|
||||
"route_smoke_matrix_accepted",
|
||||
"route_smoke_result_received",
|
||||
"route_smoke_result_accepted",
|
||||
"tls_acme_impact_accepted",
|
||||
"maintenance_window_accepted",
|
||||
"rollback_owner_accepted",
|
||||
"postcheck_evidence_accepted",
|
||||
"nginx_test_authorized",
|
||||
"nginx_test_executed",
|
||||
"nginx_reload_authorized",
|
||||
"nginx_reload_executed",
|
||||
"route_smoke_authorized",
|
||||
"route_smoke_executed",
|
||||
"dns_tls_probe_authorized",
|
||||
"certbot_renew_authorized",
|
||||
"production_write_authorized",
|
||||
"runtime_gate",
|
||||
"action_buttons_allowed",
|
||||
]:
|
||||
assert_false(
|
||||
f"public_gateway_rendered_diff_acceptance.{item['diff_acceptance_id']}.{false_key}",
|
||||
item[false_key],
|
||||
)
|
||||
for source_path in [
|
||||
"docs/security/public-gateway-preflight-inventory.snapshot.json",
|
||||
"docs/security/PUBLIC-GATEWAY-PREFLIGHT-INVENTORY.md",
|
||||
"docs/security/public-gateway-owner-response-acceptance.snapshot.json",
|
||||
"docs/security/PUBLIC-GATEWAY-OWNER-RESPONSE-ACCEPTANCE.md",
|
||||
"docs/security/public-gateway-rendered-diff-acceptance.snapshot.json",
|
||||
"docs/security/PUBLIC-GATEWAY-RENDERED-DIFF-ACCEPTANCE.md",
|
||||
"docs/schemas/public_gateway_preflight_inventory_v1.schema.json",
|
||||
"docs/security/k8s-argocd-owner-response-acceptance.snapshot.json",
|
||||
"docs/security/K8S-ARGOCD-OWNER-RESPONSE-ACCEPTANCE.md",
|
||||
@@ -14949,7 +15163,10 @@ def validate(root: Path) -> None:
|
||||
"high_value_config_control_coverage_owner_response_accepted_count=0",
|
||||
"high_value_config_control_coverage_runtime_gate_count=0",
|
||||
"high_value_config_control_coverage_action_button_count=0",
|
||||
"nginx_public_gateway_coverage_percent=84",
|
||||
"nginx_public_gateway_coverage_percent=88",
|
||||
"public_gateway_rendered_diff_acceptance_candidate_count=3",
|
||||
"public_gateway_rendered_diff_acceptance_reviewer_check_count=15",
|
||||
"public_gateway_rendered_diff_acceptance_runtime_gate_count=0",
|
||||
"public_gateway_preflight_inventory_source_config_count=3",
|
||||
"public_gateway_preflight_inventory_route_impact_count=14",
|
||||
"public_gateway_preflight_inventory_preflight_gate_count=12",
|
||||
@@ -15048,6 +15265,40 @@ def validate(root: Path) -> None:
|
||||
iwooos_projection_page,
|
||||
text,
|
||||
)
|
||||
assert_text_contains(
|
||||
"iwooos_page.critical_config_priority_testid",
|
||||
iwooos_projection_page,
|
||||
'data-testid="iwooos-critical-config-priority-board"',
|
||||
)
|
||||
assert_text_contains(
|
||||
"iwooos_page.critical_config_priority_nginx_percent",
|
||||
iwooos_projection_page,
|
||||
"{ key: 'nginxGateway', rank: 'P0-1', state: '88% / live 0'",
|
||||
)
|
||||
for text in [
|
||||
"critical_config_priority_frontstage_summary_count=4",
|
||||
"critical_config_priority_item_count=6",
|
||||
"critical_config_priority_p0_category_count=6",
|
||||
"critical_config_priority_owner_response_received_count=0",
|
||||
"critical_config_priority_owner_response_accepted_count=0",
|
||||
"critical_config_priority_live_evidence_received_count=0",
|
||||
"critical_config_priority_runtime_gate_count=0",
|
||||
"critical_config_priority_action_button_count=0",
|
||||
"nginx_public_gateway_owner_response_received=false",
|
||||
"nginx_public_gateway_live_conf_evidence_received=false",
|
||||
"nginx_public_gateway_rendered_diff_accepted=false",
|
||||
"nginx_public_gateway_rendered_diff_acceptance_candidate_count=3",
|
||||
"nginx_public_gateway_nginx_test_evidence_count=0",
|
||||
"runtime_execution_authorized=false",
|
||||
"active_runtime_gate_count=0",
|
||||
"action_buttons_allowed=false",
|
||||
"not_authorization=true",
|
||||
]:
|
||||
assert_text_contains(
|
||||
"iwooos_page.critical_config_priority_boundary",
|
||||
iwooos_projection_page,
|
||||
text,
|
||||
)
|
||||
assert_contains(
|
||||
"web_messages.zh-TW.iwooos.highValueConfigControlCoverage",
|
||||
list(web_messages_zh["iwooos"].keys()),
|
||||
|
||||
Reference in New Issue
Block a user