Ревью: закрыть дыры в собственном покрытии
Прогон /code-review по тестам показал, что проверка обхода каталога ачивок ничего не проверяла: httpx нормализует «..» в URL до отправки, запрос уходил на /api/admin/ и до обработчика не доходил — тест был бы зелёным и без защиты. Теперь percent-кодированная форма плюс проверка конверта ошибки, чтобы промах роутинга не выдавал себя за отказ. Добавлено недостающее: передача владения группой (обратная сторона защиты последнего владельца), сдвиг версии партии при загрузке вложения, совпадение кэш-бастера аватара между профилем и лидербордом. Проверка выживания группы после отказа в удалении теперь смотрит на саму группу и её партии, а не только на код ответа. #8 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_0186Fk74jkkszahEHSjBzTjD
This commit is contained in:
@@ -124,6 +124,11 @@ def test_delete_rejects_traversal_slug(client: TestClient, make_admin, monkeypat
|
||||
sibling.write_bytes(b"data")
|
||||
_admin(client, make_admin)
|
||||
|
||||
r = client.delete("/api/admin/achievements/..", headers=csrf_headers(client))
|
||||
# Именно percent-кодированная форма: обычные точки httpx нормализует ещё до
|
||||
# отправки, запрос уходит на /api/admin/ и до обработчика вовсе не доходит.
|
||||
r = client.request(
|
||||
"DELETE", "/api/admin/achievements/%2E%2E", headers=csrf_headers(client)
|
||||
)
|
||||
assert r.status_code == 404, r.text
|
||||
assert r.json()["error"]["code"] == "NOT_FOUND" # ответ обработчика, а не промах роутинга
|
||||
assert sibling.exists() and root.is_dir()
|
||||
|
||||
Reference in New Issue
Block a user