chore: скрыть prompt-opus файлы (.gitignore)

This commit is contained in:
2026-05-31 13:37:27 +03:00
parent c4bb86f2fc
commit f75214c2a7
9 changed files with 1 additions and 3642 deletions
+1
View File
@@ -11,6 +11,7 @@ Files/nubes_login.har
PROJECT-AUDIT.md PROJECT-AUDIT.md
AGENT-DIAGNOSIS.md AGENT-DIAGNOSIS.md
CONTEXT.md CONTEXT.md
prompt-opus-*.md
# Результаты тестов — генерируются при прогоне # Результаты тестов — генерируются при прогоне
test-results/ test-results/
File diff suppressed because it is too large Load Diff
-49
View File
@@ -1,49 +0,0 @@
# Промпт для Claude Opus 4 — архитектура OIDC/JWT для внешнего auth-api
## Контекст (не анализируй)
Делаем микросервис на Node.js + Express. Он стоит ЗА общим auth-api платформы. Платформа сама не наша, мы не можем менять Keycloak.
**Схема авторизации платформы:**
1. Браузер → lk-api-gateway → Keycloak (логин)
2. После логина платформа обменивает code на токен через СВОЙ auth-api
3. auth-api выпускает JWT с `"iss": "auth-api"` (не Keycloak!)
4. Фронтенд платформы хранит access_token в localStorage и шлёт `Authorization: Bearer <token>` к своему бэкенду
**Нам неизвестно:**
- JWKS URL auth-api (публичный ключ для проверки подписи)
- Как именно фронтенд платформы будет вызывать НАШ сервис (прямой запрос браузера с токеном? Или через их API-гейтвей?)
- Есть ли у нас доступ к этому auth-api или только к самому JWT
**Реальный JWT (из HAR трафика):**
```json
{
"iss": "auth-api",
"sub": "0199e325-1cdf-7cda-9319-e5302a85e291",
"ClientID": "WZ01325",
"company_id": "3e64aac6-dcfc-4082-88dc-da19c86555a5",
"company_name": "Тест",
"email": "tazet@narod.ru",
"token_type": "access",
"realm_access": { "roles": null },
"resource_access": { "account": { "roles": null } },
"groups": null
}
```
## Что нужно
Предложи стратегию проверки токенов в нашем сервисе. Мы не знаем JWKS URL auth-api и не имеем к нему доступа (пока). Нужно найти золотую середину между «вообще не проверяем подпись» и «требуем JWKS которого нет».
Конкретные вопросы:
1. Если JWKS недоступен — что проверять ВМЕСТО подписи? (exp, iss, audience?)
2. Может ли наш сервис валидировать iss='auth-api' без криптографии?
3. Стоит ли делать промежуточный вариант: проверять exp+iss сейчас, а JWKS добавить когда дадут URL?
4. Как защититься от подделки токена если подпись не проверяется?
5. Нужен ли нам client_secret/shared secret с auth-api?
Ограничения:
- Не предлагай «спросить у команды платформы» — мы и так спросим, но ответа пока нет
- Не предлагай поднять свой Keycloak
- Только практические варианты, которые можно закодить сейчас
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов
-245
View File
@@ -1,245 +0,0 @@
# Промпт для Claude Opus 4 — XSS, CSRF, безопасность index.ejs
## Контекст (не анализируй)
Node.js + Express + EJS. Шаблон серверного рендеринга. Данные приходят из БД (email пользователя, CIDR, комментарий) и из query-параметров (error, message). EJS по умолчанию экранирует `<%= ... %>`, НО не экранирует `<%- ... %>`. В этом шаблоне `<%-` не используется.
## Что нужно
Ниже полный `index.ejs`. Найди:
- XSS-векторы (экранирование, query-параметры в URL)
- CSRF (нет токена в формах)
- Clickjacking (отсутствие X-Frame-Options / CSP frame-ancestors)
- Утечка данных (видны ли clientId/email других компаний?)
- Client-side валидация (отсутствует, хотя ТЗ требует)
- Проблемы с disabled-полями (можно ли обойти через DevTools?)
Ограничения:
- Не предлагай менять стек/фреймворк
- Только конкретные строки с исправлениями
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов, чистый текст
```html
<!DOCTYPE html>
<html lang="ru">
<head>
<meta charset="UTF-8">
<title>Белые списки IP — Nubes</title>
<link rel="icon" href="/favicon.png" type="image/png">
<style>
:root {
--bg: #f5f5f5;
--card: #ffffff;
--text: #1a1a1a;
--muted: #6b7280;
--border: #d1d5db;
--grey-light: #f3f4f6;
--blue: #2563eb;
--blue-h: #1d4ed8;
--red: #dc2626;
--red-h: #b91c1c;
--green: #16a34a;
--amber: #d97706;
}
* { box-sizing: border-box; margin: 0; padding: 0; }
body {
font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, sans-serif;
background: var(--bg);
color: var(--text);
font-size: 14px;
line-height: 1.5;
}
.page { max-width: 1100px; margin: 1.5rem auto; padding: 0 1rem; }
.card {
background: var(--card);
border: 1px solid var(--border);
border-radius: 12px;
box-shadow: 0 1px 2px rgba(0,0,0,.04);
margin-bottom: 1rem;
overflow: hidden;
}
.card-header {
background: var(--grey-light);
padding: .75rem 1rem;
font-weight: 600;
font-size: 1rem;
border-bottom: 1px solid var(--border);
}
.card-body { padding: 1rem; }
.alert { padding: .75rem 1rem; border-radius: 8px; margin-bottom: 1rem; font-size: .9rem; }
.alert-ok { background: #dcfce7; color: #166534; border: 1px solid #bbf7d0; }
.alert-err { background: #fecaca; color: #991b1b; border: 1px solid #fca5a5; }
.alert-warn{ background: #fef3c7; color: #92400e; border: 1px solid #fde68a; }
.stats { display: flex; gap: 2rem; }
.stat { text-align: center; }
.stat .num { font-size: 1.6rem; font-weight: 700; }
.stat .lbl { font-size: .8rem; color: var(--muted); }
.stat.full .num { color: var(--red); }
.form-grid {
display: grid;
grid-template-columns: 1fr 1fr auto;
gap: .75rem 1rem;
align-items: end;
}
.field { display: flex; flex-direction: column; gap: .25rem; }
.field label {
font-size: .8rem;
font-weight: 500;
color: var(--muted);
text-transform: uppercase;
letter-spacing: .5px;
}
.field input, .field textarea {
padding: .5rem .75rem;
border: 1px solid var(--border);
border-radius: 6px;
font-size: .9rem;
outline: none;
transition: border .15s;
background: #fff;
}
.field input:focus { border-color: var(--blue); box-shadow: 0 0 0 3px rgba(37,99,235,.1); }
.btn {
display: inline-flex;
align-items: center;
gap: .35rem;
padding: .5rem 1rem;
border: 1px solid var(--border);
border-radius: 6px;
font-size: .85rem;
font-weight: 500;
background: #fff;
cursor: pointer;
transition: background .15s;
white-space: nowrap;
}
.btn:hover { background: var(--grey-light); }
.btn-primary { background: var(--blue); color: #fff; border-color: var(--blue); }
.btn-primary:hover { background: var(--blue-h); }
.btn-primary:disabled { background: #93c5fd; cursor: not-allowed; border-color: #93c5fd; }
.btn-danger { color: var(--red); border-color: var(--red); }
.btn-danger:hover { background: #fecaca; }
.table-wrap {
border: 1px solid var(--border);
border-radius: 8px;
overflow: hidden;
}
table { width: 100%; border-collapse: collapse; font-size: .85rem; }
th {
text-align: left;
padding: .5rem .75rem;
background: var(--grey-light);
color: var(--muted);
font-weight: 500;
font-size: .8rem;
text-transform: uppercase;
letter-spacing: .5px;
border-bottom: 1px solid var(--border);
border-right: 1px solid var(--border);
}
th:last-child { border-right: none; }
td {
padding: .5rem .75rem;
border-bottom: 1px solid var(--border);
border-right: 1px solid var(--border);
}
td:last-child { border-right: none; }
tr:last-child td { border-bottom: none; }
tr:hover td { background: #f8fafc; }
code { background: #f1f5f9; padding: .15rem .4rem; border-radius: 3px; font-size: .9em; }
.empty { text-align: center; color: var(--muted); padding: 2rem; }
.text-center { text-align: center; }
.mt-3 { margin-top: 1rem; }
</style>
</head>
<body>
<header style="background:#fff;border-bottom:1px solid var(--border);padding:0 1.5rem;height:48px;display:flex;align-items:center;gap:.75rem;font-size:.9rem;color:var(--muted);">
<svg width="130" height="28" viewBox="330 228 311 69" style="display:block;">...</svg>
<span>|</span>
<span style="font-weight:500;color:var(--text);">Белые списки IP</span>
</header>
<div class="page">
<% if (message) { %><div class="alert <%= wasNormalized ? 'alert-warn' : 'alert-ok' %>"><%= message %></div><% } %>
<% if (error) { %><div class="alert alert-err"><%= error %></div><% } %>
<div class="card">
<div class="card-body">
<div class="stats">
<div class="stat <%= used >= limit ? 'full' : '' %>">
<div class="num"><%= used %> / <%= limit %></div>
<div class="lbl">записей</div>
</div>
<div class="stat">
<div class="num"><%= user.clientId %></div>
<div class="lbl">компания</div>
</div>
<div class="stat">
<div class="num"><%= user.email %></div>
<div class="lbl">пользователь</div>
</div>
</div>
</div>
</div>
<div class="card">
<div class="card-header">Добавить адрес</div>
<div class="card-body">
<form method="POST" action="/add">
<div class="form-grid">
<div class="field">
<label>IPv4 адрес или подсеть CIDR</label>
<input name="value" placeholder="Например: 203.0.113.10 или 203.0.113.0/24" required <%= used >= limit ? 'disabled' : '' %>>
</div>
<div class="field">
<label>Комментарий</label>
<input name="comment" placeholder="Необязательно" maxlength="255">
</div>
<button class="btn btn-primary" type="submit" <%= used >= limit ? 'disabled' : '' %> style="align-self:end">
<%= used >= limit ? 'Лимит исчерпан' : 'Добавить' %>
</button>
</div>
</form>
</div>
</div>
<div class="card">
<div class="card-header">Доверенные адреса</div>
<% if (entries.length === 0) { %>
<div class="empty">Нет добавленных адресов</div>
<% } else { %>
<div class="table-wrap">
<table>
<thead>
<tr>
<th>Адрес / Подсеть</th>
<th>Комментарий</th>
<th>Добавил</th>
<th>Дата</th>
<th class="text-center">Действие</th>
</tr>
</thead>
<tbody>
<% entries.forEach(e => { %>
<tr>
<td><code><%= e.value_cidr %></code></td>
<td><%= e.comment || '—' %></td>
<td><%= e.created_by %></td>
<td><%= new Date(e.created_at).toLocaleDateString('ru', {day:'numeric',month:'short',year:'numeric',hour:'2-digit',minute:'2-digit'}) %></td>
<td class="text-center">
<form method="POST" action="/delete/<%= e.id %>" style="display:inline" onsubmit="return confirm('Удалить запись?')">
<button class="btn btn-danger">Удалить</button>
</form>
</td>
</tr>
<% }) %>
</tbody>
</table>
</div>
<% } %>
</div>
</div>
</body>
</html>
```
File diff suppressed because it is too large Load Diff
-168
View File
@@ -1,168 +0,0 @@
# Промпт для Claude Opus 4 — гонки, транзакции, безопасность в queries.js
## Контекст (не анализируй)
Node.js + Express + PostgreSQL (pg pool). Микросервис IP WhiteList. Клиенты создают до 15 доверенных IPv4/CIDR. Многоарендность (изоляция по company_id). Аудит всех изменений обязателен.
## Что нужно
Ниже полный код `queries.js`. Найди:
- Race conditions (TOCTOU между проверкой лимита и INSERT)
- Отсутствие транзакций там где они нужны
- SQL-инъекции
- Ошибки изоляции (может ли пользователь компании А затронуть записи компании Б?)
- Проблемы с audit_log (пишется ли при ошибках?)
Ограничения:
- Не предлагай менять стек
- Только конкретные строки с исправлениями
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов, без ссылок. Чистый текст.
```js
const { pool } = require('./db');
const { validate, overlaps } = require('./validators');
// ── Companies ──
async function getOrCreateCompany(clientId, companyName) {
let res = await pool.query('SELECT * FROM companies WHERE client_id = $1', [clientId]);
if (res.rows.length > 0) return res.rows[0];
res = await pool.query(
'INSERT INTO companies (client_id, name) VALUES ($1, $2) RETURNING *',
[clientId, companyName || clientId]
);
return res.rows[0];
}
async function getLimit(company) {
const defaultLimit = parseInt(process.env.DEFAULT_LIMIT, 10) || 15;
return company.custom_limit || defaultLimit;
}
// ── Entries ──
async function listEntries(companyId, includeDeleted = false) {
let sql = 'SELECT * FROM whitelist_entries WHERE company_id = $1';
if (!includeDeleted) sql += ' AND deleted_at IS NULL';
sql += ' ORDER BY created_at DESC';
return (await pool.query(sql, [companyId])).rows;
}
async function createEntry(companyId, rawValue, comment, userEmail) {
const { cidr, wasNormalized } = validate(rawValue);
// Проверка лимита
const company = (await pool.query('SELECT * FROM companies WHERE id = $1', [companyId])).rows[0];
const limit = await getLimit(company);
const cnt = (await pool.query(
'SELECT COUNT(*)::int AS c FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL',
[companyId]
)).rows[0].c;
if (cnt >= limit) throw new Error(`Лимит исчерпан: ${cnt} из ${limit}`);
// Проверка дубликатов и пересечений
const existing = (await pool.query(
'SELECT value_cidr FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL',
[companyId]
)).rows;
for (const row of existing) {
if (row.value_cidr === cidr) throw new Error('Такой адрес уже существует');
if (overlaps(cidr, row.value_cidr))
throw new Error(`Пересечение с существующей записью ${row.value_cidr}`);
}
const res = await pool.query(
`INSERT INTO whitelist_entries (company_id, value_cidr, comment, created_by)
VALUES ($1, $2, $3, $4) RETURNING *`,
[companyId, cidr, comment || null, userEmail]
);
// Аудит
await logAudit(userEmail, companyId, 'CREATE', null, cidr, res.rows[0].id);
return { entry: res.rows[0], wasNormalized };
}
async function updateEntry(entryId, companyId, rawValue, comment, userEmail) {
const old = (await pool.query(
'SELECT * FROM whitelist_entries WHERE id = $1 AND company_id = $2 AND deleted_at IS NULL',
[entryId, companyId]
)).rows[0];
if (!old) throw new Error('Запись не найдена');
const { cidr, wasNormalized } = validate(rawValue);
const existing = (await pool.query(
'SELECT value_cidr FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL AND id <> $2',
[companyId, entryId]
)).rows;
for (const row of existing) {
if (row.value_cidr === cidr) throw new Error('Такой адрес уже существует');
if (overlaps(cidr, row.value_cidr))
throw new Error(`Пересечение с существующей записью ${row.value_cidr}`);
}
const res = await pool.query(
`UPDATE whitelist_entries SET value_cidr = $1, comment = $2, updated_by = $3, updated_at = NOW()
WHERE id = $4 AND company_id = $5 RETURNING *`,
[cidr, comment || old.comment, userEmail, entryId, companyId]
);
await logAudit(userEmail, companyId, 'UPDATE', old.value_cidr, cidr, entryId);
return { entry: res.rows[0], wasNormalized };
}
async function deleteEntry(entryId, companyId, userEmail) {
const old = (await pool.query(
'SELECT * FROM whitelist_entries WHERE id = $1 AND company_id = $2 AND deleted_at IS NULL',
[entryId, companyId]
)).rows[0];
if (!old) throw new Error('Запись не найдена');
await pool.query(
'UPDATE whitelist_entries SET deleted_by = $1, deleted_at = NOW() WHERE id = $2',
[userEmail, entryId]
);
await logAudit(userEmail, companyId, 'DELETE', old.value_cidr, null, entryId);
}
// ── Export ──
async function getExportCIDRs() {
const rows = (await pool.query(
'SELECT value_cidr FROM whitelist_entries WHERE deleted_at IS NULL ORDER BY value_cidr'
)).rows;
return rows.map(r => r.value_cidr);
}
// ── Audit ──
async function logAudit(userEmail, companyId, action, oldValue, newValue, entryId) {
await pool.query(
`INSERT INTO audit_log (user_email, company_id, action, old_value, new_value, entry_id)
VALUES ($1, $2, $3, $4, $5, $6)`,
[userEmail, companyId, action, oldValue, newValue, entryId || null]
);
}
async function getAudit(companyId = null) {
let sql = 'SELECT * FROM audit_log';
const params = [];
if (companyId) {
sql += ' WHERE company_id = $1';
params.push(companyId);
}
sql += ' ORDER BY created_at DESC LIMIT 500';
return (await pool.query(sql, params)).rows;
}
module.exports = {
getOrCreateCompany, getLimit,
listEntries, createEntry, updateEntry, deleteEntry,
getExportCIDRs,
getAudit,
};
```
-59
View File
@@ -1,59 +0,0 @@
# Промпт для Claude Opus 4 — ревью схемы БД
## Контекст (не анализируй)
PostgreSQL. Микросервис IP WhiteList. Многоарендность: у каждой компании (companies) свои записи (whitelist_entries). Лимит по умолчанию 15 активных записей на компанию, custom_limit переопределяет. Soft delete. Аудит всех изменений (audit_log). Сервис на Node.js + pg pool.
## Что нужно
Ниже `schema.sql`. Найди:
- Отсутствующие индексы (полный скан таблиц под нагрузкой)
- Отсутствующие уникальные constraint'ы (дубликаты на уровне БД, не только в коде)
- Проблемы с внешними ключами (каскадное удаление?)
- Неоптимальные типы данных
- Уязвимости в структуре (можно ли обойти изоляцию через БД?)
- Что добавить для production
Ограничения:
- Только конкретные DDL-строки
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов
```sql
-- IP WhiteList schema
CREATE TABLE IF NOT EXISTS companies (
id SERIAL PRIMARY KEY,
client_id VARCHAR(64) UNIQUE NOT NULL,
name VARCHAR(255),
custom_limit INTEGER DEFAULT NULL,
created_at TIMESTAMPTZ NOT NULL DEFAULT NOW(),
updated_at TIMESTAMPTZ NOT NULL DEFAULT NOW()
);
CREATE TABLE IF NOT EXISTS whitelist_entries (
id SERIAL PRIMARY KEY,
company_id INTEGER NOT NULL REFERENCES companies(id),
value_cidr VARCHAR(18) NOT NULL,
comment VARCHAR(255),
created_by VARCHAR(255) NOT NULL,
created_at TIMESTAMPTZ NOT NULL DEFAULT NOW(),
updated_by VARCHAR(255),
updated_at TIMESTAMPTZ,
deleted_by VARCHAR(255),
deleted_at TIMESTAMPTZ
);
CREATE INDEX IF NOT EXISTS idx_entries_active
ON whitelist_entries(company_id, value_cidr) WHERE deleted_at IS NULL;
CREATE TABLE IF NOT EXISTS audit_log (
id SERIAL PRIMARY KEY,
user_email VARCHAR(255) NOT NULL,
company_id INTEGER NOT NULL,
action VARCHAR(32) NOT NULL,
old_value TEXT,
new_value TEXT,
entry_id INTEGER,
created_at TIMESTAMPTZ NOT NULL DEFAULT NOW()
);
CREATE INDEX IF NOT EXISTS idx_audit_company ON audit_log(company_id);
```
-124
View File
@@ -1,124 +0,0 @@
# Промпт для Claude Opus 4 — безопасность server.js (auth, CSRF, XSS)
## Контекст (не анализируй)
Node.js + Express + EJS + PostgreSQL. Микросервис IP WhiteList для облачного провайдера. Аутентификация через внешний auth-api (JWT в Authorization header). Сейчас DEV_MODE=true — временная заглушка. Продакшен с реальными токенами.
## Что нужно
Ниже полный код `server.js`. Найди:
- Баги в auth middleware (обход при DEV_MODE, пустой req.user)
- CSRF-уязвимости (POST-формы без токенов)
- XSS через query-параметры (error в редиректе)
- Race conditions на уровне роутов
- Проблемы обработки ошибок
- Небезопасные HTTP-заголовки
- Отсутствующие middleware (helmet, rate-limit, etc.)
- Несоответствия ТЗ (где обещано, но не реализовано)
Ограничения:
- Не предлагай менять стек
- Только конкретные строки и исправления
- ВЕСЬ ОТВЕТ ОДНИМ БЛОКОМ — без свёрток, без интерактивных элементов. Чистый текст.
```js
const express = require('express');
const path = require('path');
require('dotenv').config();
const { checkConnection } = require('./src/db');
const q = require('./src/queries');
const app = express();
const PORT = process.env.PORT || 3000;
const DEV = process.env.DEV_MODE === 'true';
app.set('view engine', 'ejs');
app.set('views', path.join(__dirname, 'views'));
app.use(express.static(path.join(__dirname, 'public')));
app.use(express.urlencoded({ extended: true }));
// ── Auth middleware ──
app.use((req, res, next) => {
if (DEV) {
req.user = { email: 'dev@test.local', clientId: 'WZ01325', companyId: null, companyName: 'DEV' };
return next();
}
const auth = req.headers.authorization || '';
try {
const payload = JSON.parse(Buffer.from(auth.replace('Bearer ', '').split('.')[1], 'base64').toString());
req.user = {
email: payload.email || 'unknown',
clientId: payload.ClientID,
companyId: payload.company_id,
companyName: payload.company_name || payload.ClientID,
};
} catch { req.user = {}; }
next();
});
// ── Health ──
app.get('/healthz', (req, res) => res.send('OK'));
// ── Главная ──
app.get('/', async (req, res) => {
const { clientId, companyName } = req.user;
try {
const company = await q.getOrCreateCompany(clientId, companyName);
const limit = await q.getLimit(company);
const entries = await q.listEntries(company.id);
res.render('index', { entries, limit, used: entries.length, user: req.user, error: null, message: null, wasNormalized: false });
} catch (e) {
res.render('index', { entries: [], limit: 15, used: 0, user: req.user, error: e.message, message: null, wasNormalized: false });
}
});
// ── Создать ──
app.post('/add', async (req, res) => {
const { value, comment } = req.body;
const { clientId, companyName, email } = req.user;
try {
const company = await q.getOrCreateCompany(clientId, companyName);
const result = await q.createEntry(company.id, value, comment, email);
const limit = await q.getLimit(company);
const entries = await q.listEntries(company.id);
res.render('index', {
entries, limit, used: entries.length, user: req.user,
message: result.wasNormalized ? `Адрес нормализован в ${result.entry.value_cidr}` : 'Добавлено',
error: null, wasNormalized: result.wasNormalized,
});
} catch (e) {
const company = await q.getOrCreateCompany(clientId, companyName).catch(() => null);
const entries = company ? await q.listEntries(company.id).catch(() => []) : [];
const limit = company ? await q.getLimit(company).catch(() => 15) : 15;
res.render('index', { entries, limit, used: entries.length, user: req.user, error: e.message, message: null, wasNormalized: false });
}
});
// ── Удалить (soft) ──
app.post('/delete/:id', async (req, res) => {
const { clientId, companyName, email } = req.user;
try {
const company = await q.getOrCreateCompany(clientId, companyName);
await q.deleteEntry(req.params.id, company.id, email);
res.redirect('/');
} catch (e) {
res.redirect('/?error=' + encodeURIComponent(e.message));
}
});
// ── Экспорт ──
app.get('/export', async (req, res) => {
try {
const cidrs = await q.getExportCIDRs();
res.setHeader('Content-Type', 'text/plain; charset=utf-8');
res.send(cidrs.join('\n') + '\n');
} catch (e) {
res.status(500).send('Export error');
}
});
// ── Старт ──
checkConnection()
.then(() => console.log('DB connected'))
.catch(e => console.error('DB not ready:', e.message));
app.listen(PORT, () => console.log(`Server on port ${PORT}`));
```
-107
View File
@@ -1,107 +0,0 @@
# Промпт для Claude Opus 4 — код-ревью validators.js
## Контекст (кратко, не анализируй — просто знай)
Делаем микросервис IP WhiteList для облачного провайдера. Клиенты управляют доверенными IPv4-адресами через веб-интерфейс. Стек: Node.js + Express + EJS + PostgreSQL.
Требования ТЗ к валидатору:
- Только IPv4, маска /22/32
- Нормализация host-битов (203.0.113.10/24 → 203.0.113.0/24), пользователь должен знать о нормализации
- Запрещены диапазоны: RFC1918 (10/8, 172.16/12, 192.168/16), CGNAT (100.64/10), Loopback (127/8), Link-local (169.254/16), IANA special (192.0.0/24), TEST-NET (192.0.2/24, 198.51.100/24, 203.0.113/24), Benchmarking (198.18/15), Multicast (224/4), Reserved (240/4), Limited broadcast (255.255.255.255/32)
- Проверка пересечений внутри компании, дубликатов, запрет вложенных подсетей
## Что нужно
Ниже код `validators.js`. Твоя задача — найти баги, уязвимости, несоответствия ТЗ и предложить исправления.
Ограничения:
- Не предлагай сменить язык/стек/фреймворк
- Не пиши «общие рекомендации» — только конкретные места с номерами строк
- Если предлагаешь исправить — напиши точный новый код
- Если багов нет — так и скажи
- **ВЕСЬ ОТВЕТ ДОЛЖЕН БЫТЬ В ОДНОМ БЛОКЕ — ОДИН markdown-блок, без интерактивных элементов, без свёрток, без ссылок на файлы. Чистый текст, готовый к копированию одной операцией.**
Файл:
```js
const net = require('net');
// Приложение А ТЗ — запрещённые диапазоны
const BLOCKED_RANGES = [
'10.0.0.0/8',
'172.16.0.0/12',
'192.168.0.0/16',
'100.64.0.0/10',
'127.0.0.0/8',
'169.254.0.0/16',
'192.0.0.0/24',
'192.0.2.0/24',
'198.51.100.0/24',
'203.0.113.0/24',
'198.18.0.0/15',
'224.0.0.0/4',
'240.0.0.0/4',
'255.255.255.255/32',
];
function validate(input) {
const raw = (input || '').trim();
if (!raw) throw new Error('Пустое значение');
if (raw.includes(':')) throw new Error('IPv6 не поддерживается');
if (/[a-zA-Z]/.test(raw.replace(/\./g, '').replace(/\//g, '').replace(/\d/g, '')))
throw new Error('Некорректный формат');
let cidr = raw.includes('/') ? raw : raw + '/32';
const [addr, maskStr] = cidr.split('/');
const mask = parseInt(maskStr, 10);
if (isNaN(mask) || mask < 22 || mask > 32) {
throw new Error('Маска должна быть от /22 до /32');
}
if (!net.isIPv4(addr)) throw new Error('Некорректный IPv4 адрес');
const ipNum = addr.split('.').reduce((acc, octet) => (acc << 8) + parseInt(octet, 10), 0) >>> 0;
const netMask = ~((1 << (32 - mask)) - 1) >>> 0;
const network = (ipNum & netMask) >>> 0;
const networkAddr = [
(network >>> 24) & 0xff,
(network >>> 16) & 0xff,
(network >>> 8) & 0xff,
network & 0xff,
].join('.');
const wasNormalized = addr !== networkAddr;
const normalized = networkAddr + '/' + mask;
for (const blocked of BLOCKED_RANGES) {
if (isSubnetOf(normalized, blocked)) {
throw new Error(`Диапазон ${normalized} запрещён (${blocked})`);
}
}
return { cidr: normalized, wasNormalized };
}
function overlaps(cidr1, cidr2) {
const a = cidrToRange(cidr1);
const b = cidrToRange(cidr2);
return a.start <= b.end && b.start <= a.start ||
b.start <= a.end && a.start <= b.start;
}
function isSubnetOf(cidr, parent) {
const child = cidrToRange(cidr);
const par = cidrToRange(parent);
return child.start >= par.start && child.end <= par.end;
}
function cidrToRange(cidr) {
const [addr, maskStr] = cidr.split('/');
const mask = parseInt(maskStr, 10);
const ip = addr.split('.').reduce((acc, o) => (acc << 8) + parseInt(o, 10), 0) >>> 0;
const start = ip >>> 0;
const end = (ip | ((1 << (32 - mask)) - 1)) >>> 0;
return { start, end };
}
module.exports = { validate, overlaps, BLOCKED_RANGES };
```