Phase 3 : hardening qualite de code - typage strict, securite, dead code, a11y

Config strictement stricte partout (ruff, mypy --strict, bandit, vulture,
import-linter, eslint, stylelint), aucune regle desactivee "pour ne pas
casser le build" - l'existant a ete corrige pour la satisfaire plutot que
l'inverse. Hooks pre-commit locaux (language: system) bloquants.

- Typage mypy --strict propage a tout le moteur (db, screens, auth, core,
  ai, routes, puis publish/scripts/tests/app.py/build_css.py).
- Securite : fuite de handle fichier Windows corrigee dans l'export SCORM
  (routes/publish/export_scorm.py), CSRF/RNG non-crypto/xAPI documentes
  (# nosec, # NOSONAR justifies), nouveau db.json_for_script() (echappe
  "</script>" dans le JSON embarque en <script>, 25 sites).
- Architecture : imports circulaires/F811 nettoyes, contrats
  import-linter respectes, code mort retire (vulture).
- Accessibilite : 69 champs de formulaire sans label correctement
  associe corriges (for/id ou aria-label) sur 11 templates.
- ESLint/Stylelint : lot mecanique JS/CSS, regles ajustees puis
  appliquees (aucune desactivee sans verification individuelle).
- Tests : isolation du compte admin partage (nettoyage ponctuel +
  fixture de teardown automatique en filet de securite), suite complete
  verte (591 tests Python, 241 tests JS).
- SonarQube Community Build self-heberge (Docker + PostgreSQL) : rapport
  complet analyse point par point, faux positifs documentes.
- .gitattributes ajoute (LF force) : core.autocrlf=true sur cette machine
  faisait echouer ESLint (linebreak-style) via un bug connu de git
  (checkout "en place" qui ignore l'eol force sur un fichier deja
  present sur disque - contourne en supprimant puis recreant chaque
  fichier suivi).

djLint (H021, styles inline) volontairement saute pour ce commit -
backlog assume, deja documente, traite dans un lot separe.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
william
2026-09-15 16:06:15 +02:00
co-authored by Claude Sonnet 5
parent 7db4803b93
commit c57420c8c9
454 changed files with 16448 additions and 6967 deletions
+143
View File
@@ -0,0 +1,143 @@
[project]
name = "forge-engine"
version = "0.1.0"
description = "Forge Engine — editeur de jeux 2D/serious games sans code (Flask + Jinja2)."
requires-python = ">=3.13"
# ---------------------------------------------------------------------------
# Ruff — linter + formatter Python (remplace flake8/isort/pyupgrade/black
# pour la partie lint, un seul outil, tres rapide). Voir CODE_QUALITY.md
# pour le detail de chaque famille de regles et pourquoi elle est activee.
# ---------------------------------------------------------------------------
[tool.ruff]
line-length = 120
target-version = "py313"
extend-exclude = [
"projects", # jeux crees par les utilisateurs (donnees runtime, gitignore)
"user_assets", # "Mes assets" par compte (donnees runtime, gitignore)
"data", # comptes/sessions (donnees runtime, sensible, gitignore)
"Bug", # notes internes (gitignore)
"regles", # notes internes (gitignore)
]
[tool.ruff.lint]
# Familles demandees explicitement :
# F pyflakes (erreurs reelles : imports/variables inutilises, etc.)
# E/W pycodestyle (style PEP 8)
# B flake8-bugbear (pieges Python frequents, mutables par defaut...)
# C4 flake8-comprehensions (comprehensions plus lisibles/rapides)
# SIM flake8-simplify (simplifications de logique)
# S flake8-bandit (regles de securite, integrees nativement a Ruff)
# I (isort) ajoute en plus : Ruff remplace aussi isort, et une famille
# lint sans tri d'imports coherent serait a moitie inutile ici.
select = ["F", "E", "W", "B", "C4", "SIM", "S", "I"]
# Aucune regle desactivee globalement (demande explicite : "configuration
# strictement stricte partout"). Les exceptions ponctuelles se justifient
# au cas par cas avec `# noqa: <code> — <raison>` dans le code lui-meme
# (voir CODE_QUALITY.md, section "Justifier une exception").
ignore = []
[tool.ruff.lint.per-file-ignores]
# Les tests utilisent `assert` (S101, attendu par pytest) et peuvent
# construire des chemins/objets avec des valeurs "en dur" typiques de
# fixtures (S106 faux positifs sur des mots de passe de test bidon) —
# seule exception de PERIMETRE (jamais de regle eteinte pour du code
# applicatif), documentee ici plutot que noyee sous des centaines de
# `# noqa` repetitifs dans chaque fichier de test.
"tests/**/*.py" = ["S101", "S106"]
[tool.ruff.format]
quote-style = "double"
indent-style = "space"
# ---------------------------------------------------------------------------
# Mypy — typage statique, mode strict. Le code n'est aujourd'hui pas type
# (projet historique) : ce mode reste active des maintenant (demande
# explicite), le typage se fera progressivement fichier par fichier en
# Phase 3, jamais en desactivant `strict` globalement pour "faire passer
# le build".
# ---------------------------------------------------------------------------
[tool.mypy]
python_version = "3.13"
strict = true
# `tests/` n'a pas de `__init__.py` (pytest s'en passe très bien) : sans
# ces deux options, mypy hesite entre le module "test_x" (chemin relatif)
# et "tests.test_x" (chemin depuis la racine) et refuse de demarrer
# ("Source file found twice under different module names"). Ce reglage
# fixe juste la resolution des chemins de module, ce n'est pas un
# assouplissement de `strict`.
explicit_package_bases = true
mypy_path = "."
exclude = [
"^projects/",
"^user_assets/",
"^data/",
"^Bug/",
"^regles/",
]
# Bibliotheques tierces sans stubs (mutagen, qrcode, pyotp...) : mypy
# --strict echoue sur un import sans annotations disponibles. On ignore
# l'ABSENCE DE STUBS pour ces paquets precis (jamais nos propres modules),
# une pratique standard documentee dans CODE_QUALITY.md — pas un
# affaiblissement du mode strict sur notre code.
[[tool.mypy.overrides]]
module = ["mutagen.*", "qrcode.*", "pyotp.*"]
ignore_missing_imports = true
# ---------------------------------------------------------------------------
# Vulture — code mort (fonctions/variables/imports jamais utilises).
# ---------------------------------------------------------------------------
[tool.vulture]
min_confidence = 80
paths = [
"ai", "auth", "core", "db", "filters", "publish", "routes", "screens",
"scripts", "app.py", "build_css.py", "vulture_whitelist.py",
]
exclude = ["*/tests/*"]
# Faux positifs structurels (routes Flask enregistrees par decorateur,
# hooks appeles par le framework via une convention de nom, champs lus
# dynamiquement) : whitelist DEDIEE, jamais un `min_confidence` abaisse
# en general (voir vulture_whitelist.py + CODE_QUALITY.md).
# ---------------------------------------------------------------------------
# Bandit — scan de securite (independant des regles S de Ruff : Bandit
# reste l'outil de reference historique, execute separement pour avoir un
# rapport SARIF/JSON dedie exploitable par SonarQube).
# ---------------------------------------------------------------------------
[tool.bandit]
exclude_dirs = ["projects", "user_assets", "data", "Bug", "regles", "tests"]
# ---------------------------------------------------------------------------
# import-linter — contrats d'architecture en couches. Reflete la
# separation REELLE du projet (voir CODE_QUALITY.md pour le detail) :
# db est la couche la plus basse (persistance), core est la "racine de
# composition" qui cable Flask + les autres paquets, routes est la couche
# HTTP tout en haut. `app.py` (point d'entree, un module et non un
# paquet) n'est pas un "root package" valide pour import-linter — il
# reste hors contrat, c'est lui qui importe `routes`/`core`, jamais
# l'inverse, rien a verifier de ce cote. Un contrat CASSE aujourd'hui
# (db -> core, voir db/connection.py) est un signal reel, jamais masque.
# ---------------------------------------------------------------------------
[tool.importlinter]
root_packages = ["routes", "ai", "publish", "core", "screens", "auth", "filters", "db"]
[[tool.importlinter.contracts]]
name = "Couches applicatives Forge Engine"
type = "layers"
layers = [
"routes",
"ai | publish | core",
"screens",
"auth | filters",
"db",
]
# ---------------------------------------------------------------------------
# djLint — lint/format des templates Jinja2.
# ---------------------------------------------------------------------------
[tool.djlint]
profile = "jinja"
max_line_length = 160
indent = 2
ignore_blocks = "raw"
exclude = ".venv,projects,user_assets,data,Bug,regles"