2026-08-22 01:53:27 +02:00
|
|
|
# Rapport d'audit — synthèse actuelle
|
|
|
|
|
|
|
|
|
|
## Méthodologie
|
|
|
|
|
|
|
|
|
|
Tests séquentiels avec Playwright et requêtes HTTP contrôlées, un seul compte
|
|
|
|
|
super-administrateur, délais longs et retries manuels après indisponibilité.
|
|
|
|
|
Aucune correction applicative, aucun nettoyage et aucune action sur les zones
|
|
|
|
|
interdites.
|
|
|
|
|
|
|
|
|
|
## État actuel
|
|
|
|
|
|
|
|
|
|
Le site est accessible après ajout de ressources VM. Le RBAC initialisé expose
|
|
|
|
|
les rôles système et les permissions attendues. Les accès anonymes aux API
|
|
|
|
|
retournent 401. Les pages métier principales répondent 200.
|
|
|
|
|
|
|
|
|
|
## Priorités
|
|
|
|
|
|
|
|
|
|
- P1 : corriger les deux 500 du module entretien.
|
|
|
|
|
- P1 : rétablir les bâtiments dans le formulaire de création de salle.
|
|
|
|
|
- P1 à confirmer : mesurer la stabilité sous navigation lente et surveiller
|
|
|
|
|
la base/Gunicorn.
|
|
|
|
|
- P2 : clarifier Site, Collège, Bâtiment et unités de produit.
|
|
|
|
|
- P2 : injecter `GIT_VERSION` dans les images Docker.
|
2026-08-22 02:20:53 +02:00
|
|
|
- P1 : filtrer le menu et les raccourcis du dashboard selon les permissions
|
|
|
|
|
effectives ; actuellement le backend refuse mais les liens restent visibles.
|
2026-08-22 02:23:16 +02:00
|
|
|
- P2 : harmoniser la pagination des listes et ajouter une recherche aux
|
|
|
|
|
entreprises.
|
2026-08-22 02:24:09 +02:00
|
|
|
- P1 : toutes les soumissions vides doivent produire une validation métier,
|
|
|
|
|
jamais un écran 500 (entreprise et intervention reproduits).
|
2026-08-22 02:27:06 +02:00
|
|
|
- P1 : la liste des interventions doit tolérer une intervention sans salle ou
|
|
|
|
|
empêcher cette création ; le détail fonctionne mais la liste renvoie 500.
|
2026-08-22 02:31:57 +02:00
|
|
|
- P1 : le tableau de bord doit tolérer une intervention sans équipement ; il
|
|
|
|
|
renvoie actuellement 500 lorsque la relation est absente (UI-019).
|
2026-08-22 02:39:57 +02:00
|
|
|
- P2 : le lien Journaux est visible pour le compte d'audit mais `/logs/`
|
|
|
|
|
renvoie 403 ; le filtrage de menu et la permission de route doivent être
|
|
|
|
|
alignés (UI-020).
|
2026-08-22 01:54:55 +02:00
|
|
|
- P2 : clarifier `/planning/availability`, qui reprend le titre et la
|
|
|
|
|
structure de `/planning/time`.
|
2026-08-22 01:53:27 +02:00
|
|
|
|
|
|
|
|
## Limites
|
|
|
|
|
|
|
|
|
|
Les équipements, déplacements, interventions liées à des salles, scénarios
|
|
|
|
|
FEFO, documents, multi-rôles avancés, responsive et accessibilité restent
|
|
|
|
|
marqués non testés tant que UI-003 n'est pas résolu et que les pages 500 ne
|
|
|
|
|
sont pas disponibles.
|
|
|
|
|
|
|
|
|
|
Ce document est un checkpoint, pas une déclaration de fin d'audit.
|
2026-08-22 01:54:55 +02:00
|
|
|
|
|
|
|
|
Un smoke responsive sur `/companies/` en 390x844 et 768x1024 n'a pas détecté
|
|
|
|
|
de débordement horizontal. Une erreur 401 de ressource est apparue dans la
|
|
|
|
|
console au chargement de la session de login ; elle reste à qualifier.
|
2026-08-22 01:56:20 +02:00
|
|
|
|
|
|
|
|
Une soumission isolée du formulaire produit a dépassé 30 secondes. Elle n'a
|
|
|
|
|
pas été répétée afin de respecter la faible capacité de la VM ; ce résultat
|
|
|
|
|
reste classé comme instabilité à confirmer.
|
2026-08-22 02:13:54 +02:00
|
|
|
|
|
|
|
|
La soumission d'un formulaire de personnel prévention a rencontré le même
|
|
|
|
|
blocage. Aucun retry rapproché n'a été effectué.
|