v0.3.8-pre.007-fix.003
This commit is contained in:
@@ -1,5 +1,5 @@
|
||||
<!-- file: docs/validation/025-V0_3_8_STORE_DESK.md -->
|
||||
<!-- version: 16 -->
|
||||
<!-- version: 17 -->
|
||||
|
||||
# Validation v0.3.8 — Store Desk V1 RAW
|
||||
|
||||
@@ -625,3 +625,16 @@ Le même smoke montre également le badge `Preview tronquée à 512 bytes`. Cett
|
||||
- [X] aucun changement Store API, Store façade, PostgreSQL, SQL, DTO IPC ou capability Tauri n'est introduit.
|
||||
|
||||
Le gate Cargo de ce fix reste à rejouer après application du delta.
|
||||
|
||||
## 31. `pre.007-fix.003` — rescope du canari de sécurité de copie
|
||||
|
||||
Le gate opérateur de `pre.007-fix.002` confirme le comportement runtime attendu : le preview payload tronqué à 512 bytes est copiable et le tracing réel ne transporte que `fieldId = transaction-payload-preview`. Un seul test de sécurité reste rouge parce que son canari interdit globalement la séquence TypeScript `{ signature }`, qui existe légitimement dans la construction de la requête de détail hors tracing.
|
||||
|
||||
`pre.007-fix.003` rescope ce canari sur les trois appels de tracing du helper de copie :
|
||||
|
||||
- [X] `requested`, `failed` et `completed` doivent chacun transporter exactement `{ fieldId }` ;
|
||||
- [X] les variantes transportant `value` avec ou sans `fieldId` restent explicitement interdites ;
|
||||
- [X] aucune interdiction globale de variable métier comme `signature` n'est appliquée hors contexte de tracing ;
|
||||
- [X] aucun frontend, backend, IPC, Store, SQL ou capability Tauri n'est modifié.
|
||||
|
||||
Le gate Cargo de ce fix reste à rejouer après application du delta.
|
||||
|
||||
Reference in New Issue
Block a user