Corrige les findings SonarQube (via SonarLint IDE, fichier par fichier)
sur ~24 fichiers static/js/ : parseFloat/parseInt -> Number.*,
.replace(/x/g,y) -> .replaceAll, .indexOf() -> .includes()/.startsWith(),
getAttribute/setAttribute -> .dataset, tableaux -> Set, x && x.y -> x?.y
(verifie site par site), extraction de template litteraux imbriques,
ternaires imbriquees, refactors de complexite cognitive (S3776) via
tables de dispatch, Object.hasOwn, .at(), et deduplication de fonctions
identiques (S4144). Deux exceptions S2486 documentees/corrigees
(filter-repeater-rows.js) et un cas S2703 de partage inter-scripts
complete (_collisionWizard, trigger-editor.js <-> collision-rules-editor.js).
Details complets dans CODE_QUALITY.md section 5.
Restaure aussi le job CI "sonarqube" (non-bloquant) dans
.gitea/workflows/deploy.yml maintenant que l'instance prod est
operationnelle.
Suites vertes : 276/276 JS (node --test), 591/591 Python (pytest).
SKIP=djlint sur ce commit : hook djlint bloquant sur le backlog H021
(styles inline, 49 occurrences/6 templates) deja documente comme dette
assumee non traitee dans CODE_QUALITY.md section 6, aucun rapport avec
ce commit (aucun template touche ici) - valide explicitement avec
l'utilisateur avant de contourner ce hook.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
- Lot 1 (S8786, ReDoS) : 5 sites documentes NOSONAR apres preuve empirique
(script reproductible docs/redos_probe_s8786.js), aucune reecriture
defensive necessaire.
- Lot 2 (S2703, variable globale implicite) : bug reel trouve et corrige
(SCENE_OBJECT_NAMES en const au lieu de let, cassait la reassignation
cross-script depuis scene-editor.js) + test de non-regression ; 4 autres
sites confirmes surs et documentes.
- Lot 3 (S2486, exceptions avalees) : 6 sites confirmes surs et
documentes ; 2 sites (config sprite JSON invalide) corriges avec un
console.warn devtools, comportement joueur inchange, couverts par un
nouveau test.
- Retrait du job CI sonarqube (.gitea/workflows/deploy.yml) et du service
prod sonarqube/sonar-postgres (docker-compose.prod.yml) : acces dashboard
bloque par des soucis d'infrastructure reseau (WSL2/pare-feu Hyper-V en
local, reseau Docker partage avec Caddy pas en place en prod), sans lien
avec le code du moteur - mis de cote plutot que de continuer a bloquer
sur de l'infra. Les lots 4+ de modernisation JS dependent de scores
Sonar exacts et sont donc egalement en pause (voir CODE_QUALITY.md).
SKIP=djlint : H021 (styles inline, 49 occurrences) est un backlog deja
documente et assume (CODE_QUALITY.md section 6), sur des templates non
touches par ce commit - deja exclu de la CI pour la meme raison.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
- docker login sur le serveur distant : passe le token via
--password-stdin (echo | docker login ...) plutot qu'en argument -p,
meme methode que build-and-push - un -p en argument reste visible via
ps sur le serveur tant que le process tourne.
- Nouvelle etape "Nettoyage de la cle SSH" (if: always()) : supprime
~/.ssh/deploy_key en fin de job, meme si une etape precedente a
echoue. rm -f (jamais rm nu) : sortie 0 que le fichier ou meme le
dossier ~/.ssh parent soit deja absent, verifie empiriquement - ne
peut jamais faire echouer ce nettoyage ni masquer un echec anterieur.
Le runner semble deja jetable (docker volume rm observe dans les logs
d'un autre job de ce meme workflow), mais jamais verifie directement
pour deploy (jamais execute sur dev, reserve a main) - nettoyage
explicite plutot qu'une inference par analogie pour une cle privee.
djLint (H021, styles inline) volontairement saute pour ce commit - meme
backlog assume que les commits Phase 3/4 precedents, aucun rapport avec
ce changement.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Les hooks pre-commit locaux (deja tous verts, voir le commit Phase 3) ne
protegent que la machine du committeur, jamais un push direct ou une PR
mergee depuis ailleurs sans passer par ces hooks. Ajoute donc en CI :
- lint-python (ruff check/format, mypy --strict, vulture, bandit,
import-linter) et lint-js (eslint, stylelint) : bloquants des
maintenant, memes commandes que .pre-commit-config.yaml, deja verts en
local donc aucune raison d'attendre. djlint volontairement exclu (49
H021 deja en backlog assume, a ajouter ici une fois ce lot traite).
build-and-push en depend desormais (needs), en plus des tests deja en
place.
- sonarqube : scan contre l'instance self-hebergee (sonar.forgebase.fr)
a chaque push. continue-on-error: true au niveau du job (non-bloquant
pendant cette premiere periode, le temps de trier le rapport deja
analyse en Phase 3 - code smells/vulnerabilites), et absent du needs
de build-and-push : un echec ici n'affecte jamais le reste du
pipeline, meme si l'infra n'est pas encore prete (echec attendu tant
que SONAR_TOKEN n'est pas configure cote Gitea).
Secret a ajouter dans Gitea (Parametres du depot > Actions > Secrets) :
SONAR_TOKEN (jeton d'analyse genere sur sonar.forgebase.fr, jamais le
mot de passe admin).
djLint (H021, styles inline) volontairement saute pour ce commit - meme
backlog assume que le commit Phase 3, aucun rapport avec ce changement.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
- Ajoute clic/survol/affichage-ecran comme declencheurs, et surbrillance,
video, son, visibilite, indication, attendre comme actions, utilisables
aussi bien par l'editeur manuel (menu lateral Objets/Ecran) que par
Ruby (IA), avec blocs deplacables/supprimables dans une chaine.
- Corrige plusieurs variantes du bug "impossible de poser un objet hors
du champ de la camera" (troncature du chainage d'actions a 4 maillons,
fond importe pose a 128x128 au lieu de sa taille reelle, decalage du
fond au vrai glisser-depose, redimensionnement manuel jamais propage
au monde).
- Ajoute un vrai glisser-depose depuis la galerie vers la scene, la
gestion complete de "Mes assets" (sous-sections Fonds/Decors/Sons/
Videos, suppression, reclassement fond<->decor sans re-upload).
- Ajoute l'upload de son (limite 3 min) et de video (MP4 uniquement,
limite 5 min), avec validation de la duree reelle du fichier, et une
replique audio optionnelle dans une bulle de dialogue.
- Fixe la taille de pose d'un objet/decor importe a 200x200 avec une
boite de collision de 150x150.
- Filtre le selecteur de fichier des actions son/video par type reel.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
"no tests ran ... file or directory not found: tests/" : .dockerignore
(à la racine, pensé pour l'image de PROD buildée par build-and-push)
exclut tests/ du contexte de build — COPY . . dans le Dockerfile jetable
de test-python ne l'incluait donc jamais, quel que soit le Dockerfile
utilisé (.dockerignore s'applique au contexte entier envoyé au démon,
pas à un -f en particulier).
Renomme .dockerignore avant ce build précis (le checkout de ce job est
jetable, propre à lui, jamais repoussé vers le dépôt réel) — test-js n'a
pas besoin du même correctif, il ne copie que static/js/play/, jamais
exclu.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
"container: image: python:3.13-slim" (tentative précédente) casse
actions/checkout@v4 : c'est une action Node.js, qui a besoin de Node
dans l'environnement d'exécution des steps — "container:" remplace CET
environnement en entier par l'image donnée, qui n'a pas Node
("command not found", nektos/act#107), pas seulement l'environnement
des commandes qu'on y lance soi-même.
Nouvelle approche : le job tourne sur le runner par défaut (checkout
fonctionne normalement, Node y est déjà disponible), et les tests
s'exécutent PENDANT un `docker build` (Dockerfile jetable passé par
stdin, jamais commité, un par langage) plutôt que dans un conteneur
lancé après coup — le transfert du contexte de build vers le démon
Docker passe par le protocole API (tar), jamais par un chemin hôte à
monter, donc insensible au problème Docker-outside-of-Docker qui avait
fait échouer le tout premier essai (docker run -v "$PWD":/app).
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Le job "test" échouait ("Could not open requirements file:
requirements-dev.txt") : docker run -v "$PWD":/app lancé DEPUIS un
runner qui exécute déjà le job dans son propre conteneur (Docker-
outside-of-Docker) ne peut pas monter "$PWD" — ce chemin vit dans le
conteneur du job, pas sur l'hôte où tourne le vrai démon Docker sollicité
par ce docker run imbriqué ; /app se retrouvait donc vide dans le
conteneur imbriqué.
Corrigé en utilisant la clé "container" (standard Gitea/GitHub Actions) :
le job tourne DIRECTEMENT dans l'image voulue, le checkout dépose les
fichiers dans son propre système de fichiers, aucun montage de volume à
faire. Un seul job "test" ne peut avoir qu'UNE image : scindé en
test-python (python:3.13-slim) et test-js (node:20-slim, pour les tests
node:test de static/js/play/__tests__/), build-and-push dépend des deux.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
1. Duplication éliminée avant que la Phase 2 (hasard/opérations
mathématiques) n'en ajoute 6 de plus aux DEUX fichiers : la chaîne
d'opérations quasi identique entre screens/data_actions/
apply_data_action.py (champ d'objet) et apply_variable_action.py
(variable globale) est factorisée dans un nouveau
compute_operation.py::compute_new_value(operation, current, raw_value,
is_decimal), réutilisé par les deux. Nouveau tests/test_compute_operation.py
verrouille le comportement des 7 opérations existantes (dont les cas
limites : valeur invalide, type décimal vs entier, opération inconnue)
avant d'en ajouter d'autres.
2. .gitea/workflows/deploy.yml déployait en prod à chaque push sur main
sans jamais exécuter la suite de tests — rien ne bloquait
techniquement un commit cassé. Nouveau job "test" (pytest + node:test
sur la logique pure de static/js/play/, via des conteneurs officiels
plutôt que des actions du marketplace, cohérent avec le choix déjà
fait dans ce fichier) tourne sur CHAQUE push (main ET dev, utile pour
ce dépôt qui travaille sur dev) ; "build-and-push"/"deploy" gagnent un
"needs: test" et restent réservés à main (filtre sur gitea.ref) — un
push sur dev ne redéploie jamais la prod, seulement les tests.
Vérifié : 223 tests passent (8 nouveaux), YAML validé.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>