document_engine/labels/association_config.py (nouveau) : modele de
donnees, meme convention resolve_X/sanitize_X que quiz_config.py -
DEFAULT_ASSOCIATION_CONFIG, sanitize_association_config (chaque paire
doit avoir ses deux cotes non vides, sinon supprimee silencieusement ;
liste tronquee a MAX_PAIRS=8).
Cote serveur, routes/document/document_element_update.py revalide
desormais aussi l'association avant persistance (meme raisonnement que
pour le quiz). Le rendu (_render_association) affiche un resume reel
(nombre de paires) et, des qu'au moins une paire existe, un plateau de
glisser-deposer REELEMENT interactif en Mode Apercu
(_render_association_player) : les deux colonnes (termes/
correspondances) sont melangees independamment (random.shuffle,
melange d'affichage documente dans CODE_QUALITY.md) puis embarquees en
JSON dans un attribut data-assoc-config.
Cote editeur, le panneau Proprietes d'une association ("relier
visuellement deux champs qui vont ensemble") est une liste de paires
repetable, chaque ligne reliant visuellement un champ "Element" et un
champ "Correspondance" par un glyphe ↔. Le plateau jouable en Apercu
(static/document/js/document-editor.js) supporte deux facons de jouer,
toutes deux reelles : glisser-deposer HTML5 natif, ou cliquer une
carte puis son emplacement (repli pour les appareils sans support
fiable du drag) - bonne association verrouillee en vert, mauvaise
signalee puis reinitialisee, ecran de resultat une fois toutes les
paires associees.
Bug reel trouve ET corrige via simulation DOM complete (glisser-
deposer + clic simules, pas juste un chargement de page) : le
feedback visuel reutilisait la classe CSS du quiz via une
reaffectation de className qui supprimait au passage la classe
d'identite docAssocFeedback, rendant l'element introuvable des le
premier essai de match (aurait plante en usage reel des la premiere
tentative). Corrige en gardant toujours les deux classes ensemble.
Tests : 8 tests purs (tests/document/test_association_config.py, sans
Flask) + 1 test de route verifiant la sanitization a l'ecriture.
SKIP=djlint : backlog H021 pre-existant, aucun template touche ici.
ruff/mypy --strict/vulture/bandit/import-linter/eslint/stylelint tous
verts ; 50 tests document verifies frais. Verification manuelle live
complete : ajout, sanitization sur paire invalide, rendu du plateau,
et simulation DOM du gameplay reel (glisser-deposer correct/incorrect,
clic-selection, progression, ecran de resultat) - script de
diagnostic non conserve dans le depot.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
164 lines
6.8 KiB
Python
164 lines
6.8 KiB
Python
"""Routes HTTP du support de formation (routes/document/) — création,
|
|
édition directe (sans page intermédiaire), CRUD des éléments en AJAX,
|
|
publication, et isolation par propriétaire (core/auth_guard.py)."""
|
|
|
|
from typing import Any
|
|
|
|
from flask.testing import FlaskClient
|
|
|
|
import auth
|
|
import db
|
|
|
|
|
|
def test_documents_new_creates_a_support_not_a_game(client: FlaskClient) -> None:
|
|
resp = client.post("/documents/new", data={"name": "Sécurité incendie"}, follow_redirects=False)
|
|
assert resp.status_code == 302
|
|
assert "/document/" in resp.headers["Location"]
|
|
assert "/edit" in resp.headers["Location"]
|
|
slug = resp.headers["Location"].rstrip("/").split("/")[-2]
|
|
try:
|
|
assert db.support_meta(slug)["name"] == "Sécurité incendie"
|
|
finally:
|
|
db.delete_support(slug)
|
|
|
|
|
|
def test_document_edit_renders_directly_no_intermediate_page(client: FlaskClient, support: str) -> None:
|
|
resp = client.get(f"/document/{support}/edit")
|
|
assert resp.status_code == 200
|
|
|
|
|
|
def test_document_element_add_returns_rendered_html(client: FlaskClient, support: str) -> None:
|
|
resp = client.post(f"/document/{support}/elements/add", data={"kind": "titre"})
|
|
assert resp.status_code == 200
|
|
payload = resp.get_json()
|
|
assert payload["kind"] == "titre"
|
|
assert "docText" in payload["rendered_html"]
|
|
|
|
|
|
def test_document_element_add_rejects_unknown_kind(client: FlaskClient, support: str) -> None:
|
|
assert client.post(f"/document/{support}/elements/add", data={"kind": "n-importe-quoi"}).status_code == 400
|
|
|
|
|
|
def test_document_element_add_accepts_row_for_the_layout_engine(client: FlaskClient, support: str) -> None:
|
|
""" "row" n'apparaît jamais dans la bibliothèque (voir
|
|
document_engine.ELEMENT_LIBRARY) mais reste un kind valide pour cette
|
|
route — c'est le moteur de layout côté client qui en crée une à la
|
|
volée au moment d'un dépôt latéral (voir
|
|
static/document/js/document-editor.js)."""
|
|
resp = client.post(f"/document/{support}/elements/add", data={"kind": "row"})
|
|
assert resp.status_code == 200
|
|
assert resp.get_json()["kind"] == "row"
|
|
|
|
|
|
def test_document_element_update_persists_attributes(client: FlaskClient, support: str) -> None:
|
|
add_resp = client.post(f"/document/{support}/elements/add", data={"kind": "paragraphe"})
|
|
element_id = add_resp.get_json()["id"]
|
|
|
|
resp = client.post(
|
|
f"/document/{support}/elements/{element_id}/update",
|
|
json={"content": "Texte mis à jour", "style": "legende"},
|
|
)
|
|
assert resp.status_code == 200
|
|
assert resp.get_json()["ok"] is True
|
|
|
|
reread = client.post(f"/document/{support}/elements/add", data={"kind": "titre"})
|
|
assert reread.status_code == 200
|
|
|
|
|
|
def test_document_element_update_sanitizes_quiz_config_on_write(client: FlaskClient, support: str) -> None:
|
|
"""Quiz et Association sont revalidés côté serveur (voir
|
|
routes/document/document_element_update.py) : un choix en trop
|
|
(5e) doit être tronqué, et la réponse renvoie les attributs
|
|
RÉELLEMENT persistés (pas ceux envoyés tels quels) pour que le
|
|
client ne dérive jamais de la vérité serveur."""
|
|
add_resp = client.post(f"/document/{support}/elements/add", data={"kind": "quiz"})
|
|
element_id = add_resp.get_json()["id"]
|
|
|
|
resp = client.post(
|
|
f"/document/{support}/elements/{element_id}/update",
|
|
json={
|
|
"theme_color": "#ff5f2e",
|
|
"timer_enabled": False,
|
|
"timer_seconds": 30,
|
|
"questions": [
|
|
{"text": "Une question", "choices": ["A", "B", "C", "D", "E"], "correct_index": 0, "points": 10},
|
|
],
|
|
},
|
|
)
|
|
assert resp.status_code == 200
|
|
payload = resp.get_json()
|
|
assert payload["ok"] is True
|
|
assert payload["attributes"]["questions"][0]["choices"] == ["A", "B", "C", "D"]
|
|
assert "1 question" in payload["rendered_html"]
|
|
|
|
|
|
def test_document_element_update_sanitizes_association_config_on_write(client: FlaskClient, support: str) -> None:
|
|
add_resp = client.post(f"/document/{support}/elements/add", data={"kind": "association"})
|
|
element_id = add_resp.get_json()["id"]
|
|
|
|
resp = client.post(
|
|
f"/document/{support}/elements/{element_id}/update",
|
|
json={
|
|
"theme_color": "#ffb020",
|
|
"pairs": [
|
|
{"left": "Chat", "right": "Un félin"},
|
|
{"left": "Sans correspondance", "right": ""},
|
|
],
|
|
},
|
|
)
|
|
assert resp.status_code == 200
|
|
payload = resp.get_json()
|
|
assert payload["ok"] is True
|
|
assert payload["attributes"]["pairs"] == [{"left": "Chat", "right": "Un félin"}]
|
|
assert "1 paire" in payload["rendered_html"]
|
|
|
|
|
|
def test_document_element_move_and_delete(client: FlaskClient, support: str) -> None:
|
|
first_id = client.post(f"/document/{support}/elements/add", data={"kind": "titre"}).get_json()["id"]
|
|
second_id = client.post(f"/document/{support}/elements/add", data={"kind": "paragraphe"}).get_json()["id"]
|
|
|
|
move_resp = client.post(
|
|
f"/document/{support}/elements/{second_id}/move",
|
|
json={"new_parent_id": None, "new_index": 0},
|
|
)
|
|
assert move_resp.status_code == 200
|
|
assert move_resp.get_json()["ok"] is True
|
|
|
|
delete_resp = client.post(f"/document/{support}/elements/{first_id}/delete")
|
|
assert delete_resp.status_code == 200
|
|
assert delete_resp.get_json()["ok"] is True
|
|
|
|
|
|
def test_restricted_user_can_have_one_game_and_one_support_at_once(
|
|
user_client: FlaskClient, tmp_game_slug_cleanup: Any, tmp_support_slug_cleanup: Any
|
|
) -> None:
|
|
with user_client.session_transaction() as sess:
|
|
user_id = sess["user_id"]
|
|
game_slug = db.create_game("Un environnement 2D", owner_folder=str(user_id))
|
|
tmp_game_slug_cleanup(game_slug)
|
|
auth.set_project_slug(user_id, game_slug)
|
|
|
|
resp = user_client.post("/documents/new", data={"name": "Un support"}, follow_redirects=False)
|
|
assert resp.status_code == 302
|
|
support_slug = resp.headers["Location"].rstrip("/").split("/")[-2]
|
|
tmp_support_slug_cleanup(support_slug)
|
|
|
|
user = auth.get_user_by_id(user_id)
|
|
assert user is not None
|
|
assert user["project_slug"] == game_slug
|
|
assert user["support_slug"] == support_slug
|
|
|
|
|
|
def test_cannot_open_another_owners_support(client: FlaskClient, user_client: FlaskClient) -> None:
|
|
"""Isolation par propriétaire (core/auth_guard.py, split_slug déjà
|
|
générique quel que soit le type de projet) — le compte admin
|
|
(`client`) ne doit pas pouvoir ouvrir le support d'un autre compte."""
|
|
with user_client.session_transaction() as sess:
|
|
victim_user_id = sess["user_id"]
|
|
victim_slug = db.create_support("Support de la victime", owner_folder=str(victim_user_id))
|
|
try:
|
|
assert client.get(f"/document/{victim_slug}/edit").status_code == 403
|
|
assert client.post(f"/document/{victim_slug}/delete").status_code == 403
|
|
finally:
|
|
db.delete_support(victim_slug)
|