fix(M9): corrections d'audit FIXME_M9 — secrets, messages, validation, tests
Cinq corrections de l'audit FIXME_M9 : - redact_secrets() étendue avec extra_secrets pour masquer les clés brutes ; providers stockent SecretStr jusqu'à l'appel SDK. - _build_prompt() inclut le contenu des messages (tronqué à 500 car.) ; prompt système renforcé contre l'injection. - _validate_output() supprime les emojis et rejette titre/liste/HTML → None. - Tests litellm utilisent importorskip + LITELLM_LOCAL_MODEL_COST_MAP=true. - .env.example désactive l'IA par défaut (AI_ENABLED=false). - Documentation §9.2-§9.5 alignée avec l'implémentation (SDK openai, SecretStr, factory réelle, validation sortie, politique hors réseau). Co-authored-by: opencode/coder <coder@agents.invalid> Co-authored-by: opencode/test-engineer <test-engineer@agents.invalid> Co-authored-by: opencode/tech-writer <tech-writer@agents.invalid>
This commit is contained in:
@@ -7,6 +7,8 @@ d'informations sensibles.
|
||||
|
||||
from __future__ import annotations
|
||||
|
||||
from pydantic import SecretStr
|
||||
|
||||
from pronote_sync.utils.redaction import redact_exception, redact_secrets, redact_url
|
||||
|
||||
|
||||
@@ -125,4 +127,30 @@ def test_redact_url_preserves_host_and_path() -> None:
|
||||
assert "tok" not in redacted
|
||||
|
||||
|
||||
# --- Tests pour redact_secrets avec extra_secrets (FIXME_M9 Point 1) ---
|
||||
|
||||
|
||||
def test_redact_secrets_with_extra_secrets_raw() -> None:
|
||||
"""Vérifie que redact_secrets masque les secrets supplémentaires fournis sous forme brute."""
|
||||
text = "text with sk-abc123"
|
||||
redacted = redact_secrets(text, extra_secrets=["sk-abc123"])
|
||||
assert "sk-abc123" not in redacted
|
||||
assert "REDACTED" in redacted
|
||||
|
||||
|
||||
def test_redact_secrets_with_extra_secrets_secret_str() -> None:
|
||||
"""Vérifie que redact_secrets masque les secrets supplémentaires fournis sous SecretStr."""
|
||||
text = "text with sk-abc123"
|
||||
redacted = redact_secrets(text, extra_secrets=[SecretStr("sk-abc123")])
|
||||
assert "sk-abc123" not in redacted
|
||||
assert "REDACTED" in redacted
|
||||
|
||||
|
||||
def test_redact_secrets_with_extra_secrets_empty_values() -> None:
|
||||
"""Vérifie que redact_secrets ignore les valeurs vides dans extra_secrets."""
|
||||
text = "text"
|
||||
redacted = redact_secrets(text, extra_secrets=[""])
|
||||
assert redacted == "text"
|
||||
|
||||
|
||||
# Ensure trailing newline
|
||||
|
||||
Reference in New Issue
Block a user