chore: скрыть prompt-opus файлы (.gitignore)
This commit is contained in:
@@ -11,6 +11,7 @@ Files/nubes_login.har
|
|||||||
PROJECT-AUDIT.md
|
PROJECT-AUDIT.md
|
||||||
AGENT-DIAGNOSIS.md
|
AGENT-DIAGNOSIS.md
|
||||||
CONTEXT.md
|
CONTEXT.md
|
||||||
|
prompt-opus-*.md
|
||||||
|
|
||||||
# Результаты тестов — генерируются при прогоне
|
# Результаты тестов — генерируются при прогоне
|
||||||
test-results/
|
test-results/
|
||||||
|
|||||||
File diff suppressed because it is too large
Load Diff
@@ -1,49 +0,0 @@
|
|||||||
# Промпт для Claude Opus 4 — архитектура OIDC/JWT для внешнего auth-api
|
|
||||||
|
|
||||||
## Контекст (не анализируй)
|
|
||||||
|
|
||||||
Делаем микросервис на Node.js + Express. Он стоит ЗА общим auth-api платформы. Платформа сама не наша, мы не можем менять Keycloak.
|
|
||||||
|
|
||||||
**Схема авторизации платформы:**
|
|
||||||
1. Браузер → lk-api-gateway → Keycloak (логин)
|
|
||||||
2. После логина платформа обменивает code на токен через СВОЙ auth-api
|
|
||||||
3. auth-api выпускает JWT с `"iss": "auth-api"` (не Keycloak!)
|
|
||||||
4. Фронтенд платформы хранит access_token в localStorage и шлёт `Authorization: Bearer <token>` к своему бэкенду
|
|
||||||
|
|
||||||
**Нам неизвестно:**
|
|
||||||
- JWKS URL auth-api (публичный ключ для проверки подписи)
|
|
||||||
- Как именно фронтенд платформы будет вызывать НАШ сервис (прямой запрос браузера с токеном? Или через их API-гейтвей?)
|
|
||||||
- Есть ли у нас доступ к этому auth-api или только к самому JWT
|
|
||||||
|
|
||||||
**Реальный JWT (из HAR трафика):**
|
|
||||||
```json
|
|
||||||
{
|
|
||||||
"iss": "auth-api",
|
|
||||||
"sub": "0199e325-1cdf-7cda-9319-e5302a85e291",
|
|
||||||
"ClientID": "WZ01325",
|
|
||||||
"company_id": "3e64aac6-dcfc-4082-88dc-da19c86555a5",
|
|
||||||
"company_name": "Тест",
|
|
||||||
"email": "tazet@narod.ru",
|
|
||||||
"token_type": "access",
|
|
||||||
"realm_access": { "roles": null },
|
|
||||||
"resource_access": { "account": { "roles": null } },
|
|
||||||
"groups": null
|
|
||||||
}
|
|
||||||
```
|
|
||||||
|
|
||||||
## Что нужно
|
|
||||||
|
|
||||||
Предложи стратегию проверки токенов в нашем сервисе. Мы не знаем JWKS URL auth-api и не имеем к нему доступа (пока). Нужно найти золотую середину между «вообще не проверяем подпись» и «требуем JWKS которого нет».
|
|
||||||
|
|
||||||
Конкретные вопросы:
|
|
||||||
1. Если JWKS недоступен — что проверять ВМЕСТО подписи? (exp, iss, audience?)
|
|
||||||
2. Может ли наш сервис валидировать iss='auth-api' без криптографии?
|
|
||||||
3. Стоит ли делать промежуточный вариант: проверять exp+iss сейчас, а JWKS добавить когда дадут URL?
|
|
||||||
4. Как защититься от подделки токена если подпись не проверяется?
|
|
||||||
5. Нужен ли нам client_secret/shared secret с auth-api?
|
|
||||||
|
|
||||||
Ограничения:
|
|
||||||
- Не предлагай «спросить у команды платформы» — мы и так спросим, но ответа пока нет
|
|
||||||
- Не предлагай поднять свой Keycloak
|
|
||||||
- Только практические варианты, которые можно закодить сейчас
|
|
||||||
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов
|
|
||||||
@@ -1,245 +0,0 @@
|
|||||||
# Промпт для Claude Opus 4 — XSS, CSRF, безопасность index.ejs
|
|
||||||
|
|
||||||
## Контекст (не анализируй)
|
|
||||||
Node.js + Express + EJS. Шаблон серверного рендеринга. Данные приходят из БД (email пользователя, CIDR, комментарий) и из query-параметров (error, message). EJS по умолчанию экранирует `<%= ... %>`, НО не экранирует `<%- ... %>`. В этом шаблоне `<%-` не используется.
|
|
||||||
|
|
||||||
## Что нужно
|
|
||||||
Ниже полный `index.ejs`. Найди:
|
|
||||||
- XSS-векторы (экранирование, query-параметры в URL)
|
|
||||||
- CSRF (нет токена в формах)
|
|
||||||
- Clickjacking (отсутствие X-Frame-Options / CSP frame-ancestors)
|
|
||||||
- Утечка данных (видны ли clientId/email других компаний?)
|
|
||||||
- Client-side валидация (отсутствует, хотя ТЗ требует)
|
|
||||||
- Проблемы с disabled-полями (можно ли обойти через DevTools?)
|
|
||||||
|
|
||||||
Ограничения:
|
|
||||||
- Не предлагай менять стек/фреймворк
|
|
||||||
- Только конкретные строки с исправлениями
|
|
||||||
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов, чистый текст
|
|
||||||
|
|
||||||
```html
|
|
||||||
<!DOCTYPE html>
|
|
||||||
<html lang="ru">
|
|
||||||
<head>
|
|
||||||
<meta charset="UTF-8">
|
|
||||||
<title>Белые списки IP — Nubes</title>
|
|
||||||
<link rel="icon" href="/favicon.png" type="image/png">
|
|
||||||
<style>
|
|
||||||
:root {
|
|
||||||
--bg: #f5f5f5;
|
|
||||||
--card: #ffffff;
|
|
||||||
--text: #1a1a1a;
|
|
||||||
--muted: #6b7280;
|
|
||||||
--border: #d1d5db;
|
|
||||||
--grey-light: #f3f4f6;
|
|
||||||
--blue: #2563eb;
|
|
||||||
--blue-h: #1d4ed8;
|
|
||||||
--red: #dc2626;
|
|
||||||
--red-h: #b91c1c;
|
|
||||||
--green: #16a34a;
|
|
||||||
--amber: #d97706;
|
|
||||||
}
|
|
||||||
* { box-sizing: border-box; margin: 0; padding: 0; }
|
|
||||||
body {
|
|
||||||
font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, sans-serif;
|
|
||||||
background: var(--bg);
|
|
||||||
color: var(--text);
|
|
||||||
font-size: 14px;
|
|
||||||
line-height: 1.5;
|
|
||||||
}
|
|
||||||
.page { max-width: 1100px; margin: 1.5rem auto; padding: 0 1rem; }
|
|
||||||
.card {
|
|
||||||
background: var(--card);
|
|
||||||
border: 1px solid var(--border);
|
|
||||||
border-radius: 12px;
|
|
||||||
box-shadow: 0 1px 2px rgba(0,0,0,.04);
|
|
||||||
margin-bottom: 1rem;
|
|
||||||
overflow: hidden;
|
|
||||||
}
|
|
||||||
.card-header {
|
|
||||||
background: var(--grey-light);
|
|
||||||
padding: .75rem 1rem;
|
|
||||||
font-weight: 600;
|
|
||||||
font-size: 1rem;
|
|
||||||
border-bottom: 1px solid var(--border);
|
|
||||||
}
|
|
||||||
.card-body { padding: 1rem; }
|
|
||||||
.alert { padding: .75rem 1rem; border-radius: 8px; margin-bottom: 1rem; font-size: .9rem; }
|
|
||||||
.alert-ok { background: #dcfce7; color: #166534; border: 1px solid #bbf7d0; }
|
|
||||||
.alert-err { background: #fecaca; color: #991b1b; border: 1px solid #fca5a5; }
|
|
||||||
.alert-warn{ background: #fef3c7; color: #92400e; border: 1px solid #fde68a; }
|
|
||||||
.stats { display: flex; gap: 2rem; }
|
|
||||||
.stat { text-align: center; }
|
|
||||||
.stat .num { font-size: 1.6rem; font-weight: 700; }
|
|
||||||
.stat .lbl { font-size: .8rem; color: var(--muted); }
|
|
||||||
.stat.full .num { color: var(--red); }
|
|
||||||
.form-grid {
|
|
||||||
display: grid;
|
|
||||||
grid-template-columns: 1fr 1fr auto;
|
|
||||||
gap: .75rem 1rem;
|
|
||||||
align-items: end;
|
|
||||||
}
|
|
||||||
.field { display: flex; flex-direction: column; gap: .25rem; }
|
|
||||||
.field label {
|
|
||||||
font-size: .8rem;
|
|
||||||
font-weight: 500;
|
|
||||||
color: var(--muted);
|
|
||||||
text-transform: uppercase;
|
|
||||||
letter-spacing: .5px;
|
|
||||||
}
|
|
||||||
.field input, .field textarea {
|
|
||||||
padding: .5rem .75rem;
|
|
||||||
border: 1px solid var(--border);
|
|
||||||
border-radius: 6px;
|
|
||||||
font-size: .9rem;
|
|
||||||
outline: none;
|
|
||||||
transition: border .15s;
|
|
||||||
background: #fff;
|
|
||||||
}
|
|
||||||
.field input:focus { border-color: var(--blue); box-shadow: 0 0 0 3px rgba(37,99,235,.1); }
|
|
||||||
.btn {
|
|
||||||
display: inline-flex;
|
|
||||||
align-items: center;
|
|
||||||
gap: .35rem;
|
|
||||||
padding: .5rem 1rem;
|
|
||||||
border: 1px solid var(--border);
|
|
||||||
border-radius: 6px;
|
|
||||||
font-size: .85rem;
|
|
||||||
font-weight: 500;
|
|
||||||
background: #fff;
|
|
||||||
cursor: pointer;
|
|
||||||
transition: background .15s;
|
|
||||||
white-space: nowrap;
|
|
||||||
}
|
|
||||||
.btn:hover { background: var(--grey-light); }
|
|
||||||
.btn-primary { background: var(--blue); color: #fff; border-color: var(--blue); }
|
|
||||||
.btn-primary:hover { background: var(--blue-h); }
|
|
||||||
.btn-primary:disabled { background: #93c5fd; cursor: not-allowed; border-color: #93c5fd; }
|
|
||||||
.btn-danger { color: var(--red); border-color: var(--red); }
|
|
||||||
.btn-danger:hover { background: #fecaca; }
|
|
||||||
.table-wrap {
|
|
||||||
border: 1px solid var(--border);
|
|
||||||
border-radius: 8px;
|
|
||||||
overflow: hidden;
|
|
||||||
}
|
|
||||||
table { width: 100%; border-collapse: collapse; font-size: .85rem; }
|
|
||||||
th {
|
|
||||||
text-align: left;
|
|
||||||
padding: .5rem .75rem;
|
|
||||||
background: var(--grey-light);
|
|
||||||
color: var(--muted);
|
|
||||||
font-weight: 500;
|
|
||||||
font-size: .8rem;
|
|
||||||
text-transform: uppercase;
|
|
||||||
letter-spacing: .5px;
|
|
||||||
border-bottom: 1px solid var(--border);
|
|
||||||
border-right: 1px solid var(--border);
|
|
||||||
}
|
|
||||||
th:last-child { border-right: none; }
|
|
||||||
td {
|
|
||||||
padding: .5rem .75rem;
|
|
||||||
border-bottom: 1px solid var(--border);
|
|
||||||
border-right: 1px solid var(--border);
|
|
||||||
}
|
|
||||||
td:last-child { border-right: none; }
|
|
||||||
tr:last-child td { border-bottom: none; }
|
|
||||||
tr:hover td { background: #f8fafc; }
|
|
||||||
code { background: #f1f5f9; padding: .15rem .4rem; border-radius: 3px; font-size: .9em; }
|
|
||||||
.empty { text-align: center; color: var(--muted); padding: 2rem; }
|
|
||||||
.text-center { text-align: center; }
|
|
||||||
.mt-3 { margin-top: 1rem; }
|
|
||||||
</style>
|
|
||||||
</head>
|
|
||||||
<body>
|
|
||||||
|
|
||||||
<header style="background:#fff;border-bottom:1px solid var(--border);padding:0 1.5rem;height:48px;display:flex;align-items:center;gap:.75rem;font-size:.9rem;color:var(--muted);">
|
|
||||||
<svg width="130" height="28" viewBox="330 228 311 69" style="display:block;">...</svg>
|
|
||||||
<span>|</span>
|
|
||||||
<span style="font-weight:500;color:var(--text);">Белые списки IP</span>
|
|
||||||
</header>
|
|
||||||
|
|
||||||
<div class="page">
|
|
||||||
|
|
||||||
<% if (message) { %><div class="alert <%= wasNormalized ? 'alert-warn' : 'alert-ok' %>"><%= message %></div><% } %>
|
|
||||||
<% if (error) { %><div class="alert alert-err"><%= error %></div><% } %>
|
|
||||||
|
|
||||||
<div class="card">
|
|
||||||
<div class="card-body">
|
|
||||||
<div class="stats">
|
|
||||||
<div class="stat <%= used >= limit ? 'full' : '' %>">
|
|
||||||
<div class="num"><%= used %> / <%= limit %></div>
|
|
||||||
<div class="lbl">записей</div>
|
|
||||||
</div>
|
|
||||||
<div class="stat">
|
|
||||||
<div class="num"><%= user.clientId %></div>
|
|
||||||
<div class="lbl">компания</div>
|
|
||||||
</div>
|
|
||||||
<div class="stat">
|
|
||||||
<div class="num"><%= user.email %></div>
|
|
||||||
<div class="lbl">пользователь</div>
|
|
||||||
</div>
|
|
||||||
</div>
|
|
||||||
</div>
|
|
||||||
</div>
|
|
||||||
|
|
||||||
<div class="card">
|
|
||||||
<div class="card-header">Добавить адрес</div>
|
|
||||||
<div class="card-body">
|
|
||||||
<form method="POST" action="/add">
|
|
||||||
<div class="form-grid">
|
|
||||||
<div class="field">
|
|
||||||
<label>IPv4 адрес или подсеть CIDR</label>
|
|
||||||
<input name="value" placeholder="Например: 203.0.113.10 или 203.0.113.0/24" required <%= used >= limit ? 'disabled' : '' %>>
|
|
||||||
</div>
|
|
||||||
<div class="field">
|
|
||||||
<label>Комментарий</label>
|
|
||||||
<input name="comment" placeholder="Необязательно" maxlength="255">
|
|
||||||
</div>
|
|
||||||
<button class="btn btn-primary" type="submit" <%= used >= limit ? 'disabled' : '' %> style="align-self:end">
|
|
||||||
<%= used >= limit ? 'Лимит исчерпан' : 'Добавить' %>
|
|
||||||
</button>
|
|
||||||
</div>
|
|
||||||
</form>
|
|
||||||
</div>
|
|
||||||
</div>
|
|
||||||
|
|
||||||
<div class="card">
|
|
||||||
<div class="card-header">Доверенные адреса</div>
|
|
||||||
<% if (entries.length === 0) { %>
|
|
||||||
<div class="empty">Нет добавленных адресов</div>
|
|
||||||
<% } else { %>
|
|
||||||
<div class="table-wrap">
|
|
||||||
<table>
|
|
||||||
<thead>
|
|
||||||
<tr>
|
|
||||||
<th>Адрес / Подсеть</th>
|
|
||||||
<th>Комментарий</th>
|
|
||||||
<th>Добавил</th>
|
|
||||||
<th>Дата</th>
|
|
||||||
<th class="text-center">Действие</th>
|
|
||||||
</tr>
|
|
||||||
</thead>
|
|
||||||
<tbody>
|
|
||||||
<% entries.forEach(e => { %>
|
|
||||||
<tr>
|
|
||||||
<td><code><%= e.value_cidr %></code></td>
|
|
||||||
<td><%= e.comment || '—' %></td>
|
|
||||||
<td><%= e.created_by %></td>
|
|
||||||
<td><%= new Date(e.created_at).toLocaleDateString('ru', {day:'numeric',month:'short',year:'numeric',hour:'2-digit',minute:'2-digit'}) %></td>
|
|
||||||
<td class="text-center">
|
|
||||||
<form method="POST" action="/delete/<%= e.id %>" style="display:inline" onsubmit="return confirm('Удалить запись?')">
|
|
||||||
<button class="btn btn-danger">Удалить</button>
|
|
||||||
</form>
|
|
||||||
</td>
|
|
||||||
</tr>
|
|
||||||
<% }) %>
|
|
||||||
</tbody>
|
|
||||||
</table>
|
|
||||||
</div>
|
|
||||||
<% } %>
|
|
||||||
</div>
|
|
||||||
|
|
||||||
</div>
|
|
||||||
</body>
|
|
||||||
</html>
|
|
||||||
```
|
|
||||||
File diff suppressed because it is too large
Load Diff
@@ -1,168 +0,0 @@
|
|||||||
# Промпт для Claude Opus 4 — гонки, транзакции, безопасность в queries.js
|
|
||||||
|
|
||||||
## Контекст (не анализируй)
|
|
||||||
Node.js + Express + PostgreSQL (pg pool). Микросервис IP WhiteList. Клиенты создают до 15 доверенных IPv4/CIDR. Многоарендность (изоляция по company_id). Аудит всех изменений обязателен.
|
|
||||||
|
|
||||||
## Что нужно
|
|
||||||
Ниже полный код `queries.js`. Найди:
|
|
||||||
- Race conditions (TOCTOU между проверкой лимита и INSERT)
|
|
||||||
- Отсутствие транзакций там где они нужны
|
|
||||||
- SQL-инъекции
|
|
||||||
- Ошибки изоляции (может ли пользователь компании А затронуть записи компании Б?)
|
|
||||||
- Проблемы с audit_log (пишется ли при ошибках?)
|
|
||||||
|
|
||||||
Ограничения:
|
|
||||||
- Не предлагай менять стек
|
|
||||||
- Только конкретные строки с исправлениями
|
|
||||||
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов, без ссылок. Чистый текст.
|
|
||||||
|
|
||||||
```js
|
|
||||||
const { pool } = require('./db');
|
|
||||||
const { validate, overlaps } = require('./validators');
|
|
||||||
|
|
||||||
// ── Companies ──
|
|
||||||
|
|
||||||
async function getOrCreateCompany(clientId, companyName) {
|
|
||||||
let res = await pool.query('SELECT * FROM companies WHERE client_id = $1', [clientId]);
|
|
||||||
if (res.rows.length > 0) return res.rows[0];
|
|
||||||
|
|
||||||
res = await pool.query(
|
|
||||||
'INSERT INTO companies (client_id, name) VALUES ($1, $2) RETURNING *',
|
|
||||||
[clientId, companyName || clientId]
|
|
||||||
);
|
|
||||||
return res.rows[0];
|
|
||||||
}
|
|
||||||
|
|
||||||
async function getLimit(company) {
|
|
||||||
const defaultLimit = parseInt(process.env.DEFAULT_LIMIT, 10) || 15;
|
|
||||||
return company.custom_limit || defaultLimit;
|
|
||||||
}
|
|
||||||
|
|
||||||
// ── Entries ──
|
|
||||||
|
|
||||||
async function listEntries(companyId, includeDeleted = false) {
|
|
||||||
let sql = 'SELECT * FROM whitelist_entries WHERE company_id = $1';
|
|
||||||
if (!includeDeleted) sql += ' AND deleted_at IS NULL';
|
|
||||||
sql += ' ORDER BY created_at DESC';
|
|
||||||
return (await pool.query(sql, [companyId])).rows;
|
|
||||||
}
|
|
||||||
|
|
||||||
async function createEntry(companyId, rawValue, comment, userEmail) {
|
|
||||||
const { cidr, wasNormalized } = validate(rawValue);
|
|
||||||
|
|
||||||
// Проверка лимита
|
|
||||||
const company = (await pool.query('SELECT * FROM companies WHERE id = $1', [companyId])).rows[0];
|
|
||||||
const limit = await getLimit(company);
|
|
||||||
const cnt = (await pool.query(
|
|
||||||
'SELECT COUNT(*)::int AS c FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL',
|
|
||||||
[companyId]
|
|
||||||
)).rows[0].c;
|
|
||||||
|
|
||||||
if (cnt >= limit) throw new Error(`Лимит исчерпан: ${cnt} из ${limit}`);
|
|
||||||
|
|
||||||
// Проверка дубликатов и пересечений
|
|
||||||
const existing = (await pool.query(
|
|
||||||
'SELECT value_cidr FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL',
|
|
||||||
[companyId]
|
|
||||||
)).rows;
|
|
||||||
|
|
||||||
for (const row of existing) {
|
|
||||||
if (row.value_cidr === cidr) throw new Error('Такой адрес уже существует');
|
|
||||||
if (overlaps(cidr, row.value_cidr))
|
|
||||||
throw new Error(`Пересечение с существующей записью ${row.value_cidr}`);
|
|
||||||
}
|
|
||||||
|
|
||||||
const res = await pool.query(
|
|
||||||
`INSERT INTO whitelist_entries (company_id, value_cidr, comment, created_by)
|
|
||||||
VALUES ($1, $2, $3, $4) RETURNING *`,
|
|
||||||
[companyId, cidr, comment || null, userEmail]
|
|
||||||
);
|
|
||||||
|
|
||||||
// Аудит
|
|
||||||
await logAudit(userEmail, companyId, 'CREATE', null, cidr, res.rows[0].id);
|
|
||||||
|
|
||||||
return { entry: res.rows[0], wasNormalized };
|
|
||||||
}
|
|
||||||
|
|
||||||
async function updateEntry(entryId, companyId, rawValue, comment, userEmail) {
|
|
||||||
const old = (await pool.query(
|
|
||||||
'SELECT * FROM whitelist_entries WHERE id = $1 AND company_id = $2 AND deleted_at IS NULL',
|
|
||||||
[entryId, companyId]
|
|
||||||
)).rows[0];
|
|
||||||
if (!old) throw new Error('Запись не найдена');
|
|
||||||
|
|
||||||
const { cidr, wasNormalized } = validate(rawValue);
|
|
||||||
|
|
||||||
const existing = (await pool.query(
|
|
||||||
'SELECT value_cidr FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL AND id <> $2',
|
|
||||||
[companyId, entryId]
|
|
||||||
)).rows;
|
|
||||||
for (const row of existing) {
|
|
||||||
if (row.value_cidr === cidr) throw new Error('Такой адрес уже существует');
|
|
||||||
if (overlaps(cidr, row.value_cidr))
|
|
||||||
throw new Error(`Пересечение с существующей записью ${row.value_cidr}`);
|
|
||||||
}
|
|
||||||
|
|
||||||
const res = await pool.query(
|
|
||||||
`UPDATE whitelist_entries SET value_cidr = $1, comment = $2, updated_by = $3, updated_at = NOW()
|
|
||||||
WHERE id = $4 AND company_id = $5 RETURNING *`,
|
|
||||||
[cidr, comment || old.comment, userEmail, entryId, companyId]
|
|
||||||
);
|
|
||||||
|
|
||||||
await logAudit(userEmail, companyId, 'UPDATE', old.value_cidr, cidr, entryId);
|
|
||||||
|
|
||||||
return { entry: res.rows[0], wasNormalized };
|
|
||||||
}
|
|
||||||
|
|
||||||
async function deleteEntry(entryId, companyId, userEmail) {
|
|
||||||
const old = (await pool.query(
|
|
||||||
'SELECT * FROM whitelist_entries WHERE id = $1 AND company_id = $2 AND deleted_at IS NULL',
|
|
||||||
[entryId, companyId]
|
|
||||||
)).rows[0];
|
|
||||||
if (!old) throw new Error('Запись не найдена');
|
|
||||||
|
|
||||||
await pool.query(
|
|
||||||
'UPDATE whitelist_entries SET deleted_by = $1, deleted_at = NOW() WHERE id = $2',
|
|
||||||
[userEmail, entryId]
|
|
||||||
);
|
|
||||||
|
|
||||||
await logAudit(userEmail, companyId, 'DELETE', old.value_cidr, null, entryId);
|
|
||||||
}
|
|
||||||
|
|
||||||
// ── Export ──
|
|
||||||
|
|
||||||
async function getExportCIDRs() {
|
|
||||||
const rows = (await pool.query(
|
|
||||||
'SELECT value_cidr FROM whitelist_entries WHERE deleted_at IS NULL ORDER BY value_cidr'
|
|
||||||
)).rows;
|
|
||||||
return rows.map(r => r.value_cidr);
|
|
||||||
}
|
|
||||||
|
|
||||||
// ── Audit ──
|
|
||||||
|
|
||||||
async function logAudit(userEmail, companyId, action, oldValue, newValue, entryId) {
|
|
||||||
await pool.query(
|
|
||||||
`INSERT INTO audit_log (user_email, company_id, action, old_value, new_value, entry_id)
|
|
||||||
VALUES ($1, $2, $3, $4, $5, $6)`,
|
|
||||||
[userEmail, companyId, action, oldValue, newValue, entryId || null]
|
|
||||||
);
|
|
||||||
}
|
|
||||||
|
|
||||||
async function getAudit(companyId = null) {
|
|
||||||
let sql = 'SELECT * FROM audit_log';
|
|
||||||
const params = [];
|
|
||||||
if (companyId) {
|
|
||||||
sql += ' WHERE company_id = $1';
|
|
||||||
params.push(companyId);
|
|
||||||
}
|
|
||||||
sql += ' ORDER BY created_at DESC LIMIT 500';
|
|
||||||
return (await pool.query(sql, params)).rows;
|
|
||||||
}
|
|
||||||
|
|
||||||
module.exports = {
|
|
||||||
getOrCreateCompany, getLimit,
|
|
||||||
listEntries, createEntry, updateEntry, deleteEntry,
|
|
||||||
getExportCIDRs,
|
|
||||||
getAudit,
|
|
||||||
};
|
|
||||||
```
|
|
||||||
@@ -1,59 +0,0 @@
|
|||||||
# Промпт для Claude Opus 4 — ревью схемы БД
|
|
||||||
|
|
||||||
## Контекст (не анализируй)
|
|
||||||
PostgreSQL. Микросервис IP WhiteList. Многоарендность: у каждой компании (companies) свои записи (whitelist_entries). Лимит по умолчанию 15 активных записей на компанию, custom_limit переопределяет. Soft delete. Аудит всех изменений (audit_log). Сервис на Node.js + pg pool.
|
|
||||||
|
|
||||||
## Что нужно
|
|
||||||
Ниже `schema.sql`. Найди:
|
|
||||||
- Отсутствующие индексы (полный скан таблиц под нагрузкой)
|
|
||||||
- Отсутствующие уникальные constraint'ы (дубликаты на уровне БД, не только в коде)
|
|
||||||
- Проблемы с внешними ключами (каскадное удаление?)
|
|
||||||
- Неоптимальные типы данных
|
|
||||||
- Уязвимости в структуре (можно ли обойти изоляцию через БД?)
|
|
||||||
- Что добавить для production
|
|
||||||
|
|
||||||
Ограничения:
|
|
||||||
- Только конкретные DDL-строки
|
|
||||||
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов
|
|
||||||
|
|
||||||
```sql
|
|
||||||
-- IP WhiteList schema
|
|
||||||
|
|
||||||
CREATE TABLE IF NOT EXISTS companies (
|
|
||||||
id SERIAL PRIMARY KEY,
|
|
||||||
client_id VARCHAR(64) UNIQUE NOT NULL,
|
|
||||||
name VARCHAR(255),
|
|
||||||
custom_limit INTEGER DEFAULT NULL,
|
|
||||||
created_at TIMESTAMPTZ NOT NULL DEFAULT NOW(),
|
|
||||||
updated_at TIMESTAMPTZ NOT NULL DEFAULT NOW()
|
|
||||||
);
|
|
||||||
|
|
||||||
CREATE TABLE IF NOT EXISTS whitelist_entries (
|
|
||||||
id SERIAL PRIMARY KEY,
|
|
||||||
company_id INTEGER NOT NULL REFERENCES companies(id),
|
|
||||||
value_cidr VARCHAR(18) NOT NULL,
|
|
||||||
comment VARCHAR(255),
|
|
||||||
created_by VARCHAR(255) NOT NULL,
|
|
||||||
created_at TIMESTAMPTZ NOT NULL DEFAULT NOW(),
|
|
||||||
updated_by VARCHAR(255),
|
|
||||||
updated_at TIMESTAMPTZ,
|
|
||||||
deleted_by VARCHAR(255),
|
|
||||||
deleted_at TIMESTAMPTZ
|
|
||||||
);
|
|
||||||
|
|
||||||
CREATE INDEX IF NOT EXISTS idx_entries_active
|
|
||||||
ON whitelist_entries(company_id, value_cidr) WHERE deleted_at IS NULL;
|
|
||||||
|
|
||||||
CREATE TABLE IF NOT EXISTS audit_log (
|
|
||||||
id SERIAL PRIMARY KEY,
|
|
||||||
user_email VARCHAR(255) NOT NULL,
|
|
||||||
company_id INTEGER NOT NULL,
|
|
||||||
action VARCHAR(32) NOT NULL,
|
|
||||||
old_value TEXT,
|
|
||||||
new_value TEXT,
|
|
||||||
entry_id INTEGER,
|
|
||||||
created_at TIMESTAMPTZ NOT NULL DEFAULT NOW()
|
|
||||||
);
|
|
||||||
|
|
||||||
CREATE INDEX IF NOT EXISTS idx_audit_company ON audit_log(company_id);
|
|
||||||
```
|
|
||||||
@@ -1,124 +0,0 @@
|
|||||||
# Промпт для Claude Opus 4 — безопасность server.js (auth, CSRF, XSS)
|
|
||||||
|
|
||||||
## Контекст (не анализируй)
|
|
||||||
Node.js + Express + EJS + PostgreSQL. Микросервис IP WhiteList для облачного провайдера. Аутентификация через внешний auth-api (JWT в Authorization header). Сейчас DEV_MODE=true — временная заглушка. Продакшен с реальными токенами.
|
|
||||||
|
|
||||||
## Что нужно
|
|
||||||
Ниже полный код `server.js`. Найди:
|
|
||||||
- Баги в auth middleware (обход при DEV_MODE, пустой req.user)
|
|
||||||
- CSRF-уязвимости (POST-формы без токенов)
|
|
||||||
- XSS через query-параметры (error в редиректе)
|
|
||||||
- Race conditions на уровне роутов
|
|
||||||
- Проблемы обработки ошибок
|
|
||||||
- Небезопасные HTTP-заголовки
|
|
||||||
- Отсутствующие middleware (helmet, rate-limit, etc.)
|
|
||||||
- Несоответствия ТЗ (где обещано, но не реализовано)
|
|
||||||
|
|
||||||
Ограничения:
|
|
||||||
- Не предлагай менять стек
|
|
||||||
- Только конкретные строки и исправления
|
|
||||||
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов. Чистый текст.
|
|
||||||
|
|
||||||
```js
|
|
||||||
const express = require('express');
|
|
||||||
const path = require('path');
|
|
||||||
require('dotenv').config();
|
|
||||||
const { checkConnection } = require('./src/db');
|
|
||||||
const q = require('./src/queries');
|
|
||||||
|
|
||||||
const app = express();
|
|
||||||
const PORT = process.env.PORT || 3000;
|
|
||||||
const DEV = process.env.DEV_MODE === 'true';
|
|
||||||
|
|
||||||
app.set('view engine', 'ejs');
|
|
||||||
app.set('views', path.join(__dirname, 'views'));
|
|
||||||
app.use(express.static(path.join(__dirname, 'public')));
|
|
||||||
app.use(express.urlencoded({ extended: true }));
|
|
||||||
|
|
||||||
// ── Auth middleware ──
|
|
||||||
app.use((req, res, next) => {
|
|
||||||
if (DEV) {
|
|
||||||
req.user = { email: 'dev@test.local', clientId: 'WZ01325', companyId: null, companyName: 'DEV' };
|
|
||||||
return next();
|
|
||||||
}
|
|
||||||
const auth = req.headers.authorization || '';
|
|
||||||
try {
|
|
||||||
const payload = JSON.parse(Buffer.from(auth.replace('Bearer ', '').split('.')[1], 'base64').toString());
|
|
||||||
req.user = {
|
|
||||||
email: payload.email || 'unknown',
|
|
||||||
clientId: payload.ClientID,
|
|
||||||
companyId: payload.company_id,
|
|
||||||
companyName: payload.company_name || payload.ClientID,
|
|
||||||
};
|
|
||||||
} catch { req.user = {}; }
|
|
||||||
next();
|
|
||||||
});
|
|
||||||
|
|
||||||
// ── Health ──
|
|
||||||
app.get('/healthz', (req, res) => res.send('OK'));
|
|
||||||
|
|
||||||
// ── Главная ──
|
|
||||||
app.get('/', async (req, res) => {
|
|
||||||
const { clientId, companyName } = req.user;
|
|
||||||
try {
|
|
||||||
const company = await q.getOrCreateCompany(clientId, companyName);
|
|
||||||
const limit = await q.getLimit(company);
|
|
||||||
const entries = await q.listEntries(company.id);
|
|
||||||
res.render('index', { entries, limit, used: entries.length, user: req.user, error: null, message: null, wasNormalized: false });
|
|
||||||
} catch (e) {
|
|
||||||
res.render('index', { entries: [], limit: 15, used: 0, user: req.user, error: e.message, message: null, wasNormalized: false });
|
|
||||||
}
|
|
||||||
});
|
|
||||||
|
|
||||||
// ── Создать ──
|
|
||||||
app.post('/add', async (req, res) => {
|
|
||||||
const { value, comment } = req.body;
|
|
||||||
const { clientId, companyName, email } = req.user;
|
|
||||||
try {
|
|
||||||
const company = await q.getOrCreateCompany(clientId, companyName);
|
|
||||||
const result = await q.createEntry(company.id, value, comment, email);
|
|
||||||
const limit = await q.getLimit(company);
|
|
||||||
const entries = await q.listEntries(company.id);
|
|
||||||
res.render('index', {
|
|
||||||
entries, limit, used: entries.length, user: req.user,
|
|
||||||
message: result.wasNormalized ? `Адрес нормализован в ${result.entry.value_cidr}` : 'Добавлено',
|
|
||||||
error: null, wasNormalized: result.wasNormalized,
|
|
||||||
});
|
|
||||||
} catch (e) {
|
|
||||||
const company = await q.getOrCreateCompany(clientId, companyName).catch(() => null);
|
|
||||||
const entries = company ? await q.listEntries(company.id).catch(() => []) : [];
|
|
||||||
const limit = company ? await q.getLimit(company).catch(() => 15) : 15;
|
|
||||||
res.render('index', { entries, limit, used: entries.length, user: req.user, error: e.message, message: null, wasNormalized: false });
|
|
||||||
}
|
|
||||||
});
|
|
||||||
|
|
||||||
// ── Удалить (soft) ──
|
|
||||||
app.post('/delete/:id', async (req, res) => {
|
|
||||||
const { clientId, companyName, email } = req.user;
|
|
||||||
try {
|
|
||||||
const company = await q.getOrCreateCompany(clientId, companyName);
|
|
||||||
await q.deleteEntry(req.params.id, company.id, email);
|
|
||||||
res.redirect('/');
|
|
||||||
} catch (e) {
|
|
||||||
res.redirect('/?error=' + encodeURIComponent(e.message));
|
|
||||||
}
|
|
||||||
});
|
|
||||||
|
|
||||||
// ── Экспорт ──
|
|
||||||
app.get('/export', async (req, res) => {
|
|
||||||
try {
|
|
||||||
const cidrs = await q.getExportCIDRs();
|
|
||||||
res.setHeader('Content-Type', 'text/plain; charset=utf-8');
|
|
||||||
res.send(cidrs.join('\n') + '\n');
|
|
||||||
} catch (e) {
|
|
||||||
res.status(500).send('Export error');
|
|
||||||
}
|
|
||||||
});
|
|
||||||
|
|
||||||
// ── Старт ──
|
|
||||||
checkConnection()
|
|
||||||
.then(() => console.log('DB connected'))
|
|
||||||
.catch(e => console.error('DB not ready:', e.message));
|
|
||||||
|
|
||||||
app.listen(PORT, () => console.log(`Server on port ${PORT}`));
|
|
||||||
```
|
|
||||||
@@ -1,107 +0,0 @@
|
|||||||
# Промпт для Claude Opus 4 — код-ревью validators.js
|
|
||||||
|
|
||||||
## Контекст (кратко, не анализируй — просто знай)
|
|
||||||
|
|
||||||
Делаем микросервис IP WhiteList для облачного провайдера. Клиенты управляют доверенными IPv4-адресами через веб-интерфейс. Стек: Node.js + Express + EJS + PostgreSQL.
|
|
||||||
|
|
||||||
Требования ТЗ к валидатору:
|
|
||||||
- Только IPv4, маска /22–/32
|
|
||||||
- Нормализация host-битов (203.0.113.10/24 → 203.0.113.0/24), пользователь должен знать о нормализации
|
|
||||||
- Запрещены диапазоны: RFC1918 (10/8, 172.16/12, 192.168/16), CGNAT (100.64/10), Loopback (127/8), Link-local (169.254/16), IANA special (192.0.0/24), TEST-NET (192.0.2/24, 198.51.100/24, 203.0.113/24), Benchmarking (198.18/15), Multicast (224/4), Reserved (240/4), Limited broadcast (255.255.255.255/32)
|
|
||||||
- Проверка пересечений внутри компании, дубликатов, запрет вложенных подсетей
|
|
||||||
|
|
||||||
## Что нужно
|
|
||||||
|
|
||||||
Ниже код `validators.js`. Твоя задача — найти баги, уязвимости, несоответствия ТЗ и предложить исправления.
|
|
||||||
|
|
||||||
Ограничения:
|
|
||||||
- Не предлагай сменить язык/стек/фреймворк
|
|
||||||
- Не пиши «общие рекомендации» — только конкретные места с номерами строк
|
|
||||||
- Если предлагаешь исправить — напиши точный новый код
|
|
||||||
- Если багов нет — так и скажи
|
|
||||||
- **ВЕСЬ ОТВЕТ ДОЛЖЕН БЫТЬ В ОДНОМ БЛОКЕ — ОДИН markdown-блок, без интерактивных элементов, без свёрток, без ссылок на файлы. Чистый текст, готовый к копированию одной операцией.**
|
|
||||||
|
|
||||||
Файл:
|
|
||||||
|
|
||||||
```js
|
|
||||||
const net = require('net');
|
|
||||||
|
|
||||||
// Приложение А ТЗ — запрещённые диапазоны
|
|
||||||
const BLOCKED_RANGES = [
|
|
||||||
'10.0.0.0/8',
|
|
||||||
'172.16.0.0/12',
|
|
||||||
'192.168.0.0/16',
|
|
||||||
'100.64.0.0/10',
|
|
||||||
'127.0.0.0/8',
|
|
||||||
'169.254.0.0/16',
|
|
||||||
'192.0.0.0/24',
|
|
||||||
'192.0.2.0/24',
|
|
||||||
'198.51.100.0/24',
|
|
||||||
'203.0.113.0/24',
|
|
||||||
'198.18.0.0/15',
|
|
||||||
'224.0.0.0/4',
|
|
||||||
'240.0.0.0/4',
|
|
||||||
'255.255.255.255/32',
|
|
||||||
];
|
|
||||||
|
|
||||||
function validate(input) {
|
|
||||||
const raw = (input || '').trim();
|
|
||||||
if (!raw) throw new Error('Пустое значение');
|
|
||||||
if (raw.includes(':')) throw new Error('IPv6 не поддерживается');
|
|
||||||
if (/[a-zA-Z]/.test(raw.replace(/\./g, '').replace(/\//g, '').replace(/\d/g, '')))
|
|
||||||
throw new Error('Некорректный формат');
|
|
||||||
|
|
||||||
let cidr = raw.includes('/') ? raw : raw + '/32';
|
|
||||||
const [addr, maskStr] = cidr.split('/');
|
|
||||||
const mask = parseInt(maskStr, 10);
|
|
||||||
|
|
||||||
if (isNaN(mask) || mask < 22 || mask > 32) {
|
|
||||||
throw new Error('Маска должна быть от /22 до /32');
|
|
||||||
}
|
|
||||||
if (!net.isIPv4(addr)) throw new Error('Некорректный IPv4 адрес');
|
|
||||||
|
|
||||||
const ipNum = addr.split('.').reduce((acc, octet) => (acc << 8) + parseInt(octet, 10), 0) >>> 0;
|
|
||||||
const netMask = ~((1 << (32 - mask)) - 1) >>> 0;
|
|
||||||
const network = (ipNum & netMask) >>> 0;
|
|
||||||
const networkAddr = [
|
|
||||||
(network >>> 24) & 0xff,
|
|
||||||
(network >>> 16) & 0xff,
|
|
||||||
(network >>> 8) & 0xff,
|
|
||||||
network & 0xff,
|
|
||||||
].join('.');
|
|
||||||
|
|
||||||
const wasNormalized = addr !== networkAddr;
|
|
||||||
const normalized = networkAddr + '/' + mask;
|
|
||||||
|
|
||||||
for (const blocked of BLOCKED_RANGES) {
|
|
||||||
if (isSubnetOf(normalized, blocked)) {
|
|
||||||
throw new Error(`Диапазон ${normalized} запрещён (${blocked})`);
|
|
||||||
}
|
|
||||||
}
|
|
||||||
return { cidr: normalized, wasNormalized };
|
|
||||||
}
|
|
||||||
|
|
||||||
function overlaps(cidr1, cidr2) {
|
|
||||||
const a = cidrToRange(cidr1);
|
|
||||||
const b = cidrToRange(cidr2);
|
|
||||||
return a.start <= b.end && b.start <= a.start ||
|
|
||||||
b.start <= a.end && a.start <= b.start;
|
|
||||||
}
|
|
||||||
|
|
||||||
function isSubnetOf(cidr, parent) {
|
|
||||||
const child = cidrToRange(cidr);
|
|
||||||
const par = cidrToRange(parent);
|
|
||||||
return child.start >= par.start && child.end <= par.end;
|
|
||||||
}
|
|
||||||
|
|
||||||
function cidrToRange(cidr) {
|
|
||||||
const [addr, maskStr] = cidr.split('/');
|
|
||||||
const mask = parseInt(maskStr, 10);
|
|
||||||
const ip = addr.split('.').reduce((acc, o) => (acc << 8) + parseInt(o, 10), 0) >>> 0;
|
|
||||||
const start = ip >>> 0;
|
|
||||||
const end = (ip | ((1 << (32 - mask)) - 1)) >>> 0;
|
|
||||||
return { start, end };
|
|
||||||
}
|
|
||||||
|
|
||||||
module.exports = { validate, overlaps, BLOCKED_RANGES };
|
|
||||||
```
|
|
||||||
Reference in New Issue
Block a user