Phase 3 : hardening qualite de code - typage strict, securite, dead code, a11y

Config strictement stricte partout (ruff, mypy --strict, bandit, vulture,
import-linter, eslint, stylelint), aucune regle desactivee "pour ne pas
casser le build" - l'existant a ete corrige pour la satisfaire plutot que
l'inverse. Hooks pre-commit locaux (language: system) bloquants.

- Typage mypy --strict propage a tout le moteur (db, screens, auth, core,
  ai, routes, puis publish/scripts/tests/app.py/build_css.py).
- Securite : fuite de handle fichier Windows corrigee dans l'export SCORM
  (routes/publish/export_scorm.py), CSRF/RNG non-crypto/xAPI documentes
  (# nosec, # NOSONAR justifies), nouveau db.json_for_script() (echappe
  "</script>" dans le JSON embarque en <script>, 25 sites).
- Architecture : imports circulaires/F811 nettoyes, contrats
  import-linter respectes, code mort retire (vulture).
- Accessibilite : 69 champs de formulaire sans label correctement
  associe corriges (for/id ou aria-label) sur 11 templates.
- ESLint/Stylelint : lot mecanique JS/CSS, regles ajustees puis
  appliquees (aucune desactivee sans verification individuelle).
- Tests : isolation du compte admin partage (nettoyage ponctuel +
  fixture de teardown automatique en filet de securite), suite complete
  verte (591 tests Python, 241 tests JS).
- SonarQube Community Build self-heberge (Docker + PostgreSQL) : rapport
  complet analyse point par point, faux positifs documentes.
- .gitattributes ajoute (LF force) : core.autocrlf=true sur cette machine
  faisait echouer ESLint (linebreak-style) via un bug connu de git
  (checkout "en place" qui ignore l'eol force sur un fichier deja
  present sur disque - contourne en supprimant puis recreant chaque
  fichier suivi).

djLint (H021, styles inline) volontairement saute pour ce commit -
backlog assume, deja documente, traite dans un lot separe.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
william
2026-09-15 16:06:15 +02:00
co-authored by Claude Sonnet 5
parent 7db4803b93
commit c57420c8c9
454 changed files with 16448 additions and 6967 deletions
+9 -9
View File
@@ -5,7 +5,7 @@
// dans l'éditeur — mirror allégé de son moteur, scopé à l'idle de chaque
// personnage du canevas (un seul intervalle actif par élément, comme le
// moteur de jeu).
var _personnageIdleIntervals = {};
const _personnageIdleIntervals = {};
function _stopPersonnageIdlePreview(elementId) {
if (_personnageIdleIntervals[elementId]) {
@@ -19,8 +19,8 @@ function _startPersonnageIdlePreview(targetEl, elementId, frames, fps) {
if (!frames || !frames.length) return;
targetEl.src = frames[0];
if (frames.length === 1) return;
var frameIndex = 0;
_personnageIdleIntervals[elementId] = setInterval(function () {
let frameIndex = 0;
_personnageIdleIntervals[elementId] = setInterval(() => {
// Navigation pjax (voir pjax.js) : le canevas précédent est remplacé
// sans que ce script ne soit prévenu — s'auto-arrête dès que son
// élément a quitté le DOM plutôt que de tourner indéfiniment dans le
@@ -34,17 +34,17 @@ function _startPersonnageIdlePreview(targetEl, elementId, frames, fps) {
// Appelée après tout changement de personnage/animations (voir
// personnage-panel.js) pour relancer l'aperçu sans recharger la page.
function restartPersonnageIdlePreview(elementId, animations) {
var targetEl = document.querySelector('#canvas [data-element-id="' + elementId + '"][data-personnage="1"]');
const targetEl = document.querySelector(`#canvas [data-element-id="${elementId}"][data-personnage="1"]`);
if (!targetEl) return;
var frames = (animations && (animations.idle || Object.values(animations)[0])) || [];
const frames = (animations && (animations.idle || Object.values(animations)[0])) || [];
_startPersonnageIdlePreview(targetEl, elementId, frames, 8);
}
function startAllPersonnagePreviews() {
document.querySelectorAll('#canvas [data-personnage="1"]').forEach(function (targetEl) {
var elementId = parseInt(targetEl.dataset.elementId, 10);
var animations = ELEMENT_ANIMATIONS_MAP[elementId];
var frames = (animations && (animations.idle || Object.values(animations)[0])) || null;
document.querySelectorAll('#canvas [data-personnage="1"]').forEach((targetEl) => {
const elementId = parseInt(targetEl.dataset.elementId, 10);
const animations = ELEMENT_ANIMATIONS_MAP[elementId];
const frames = (animations && (animations.idle || Object.values(animations)[0])) || null;
// Pas d'entrée dans ELEMENT_ANIMATIONS_MAP (personnage vidé/sprite
// personnalisé sans frame) : garde l'image déjà posée par le rendu
// serveur (ou rien), pas d'intervalle à démarrer.