From fd1250ce2eb95bca24afcd5d509b541c110f1b45 Mon Sep 17 00:00:00 2001 From: faligam Date: Sun, 6 Sep 2026 17:25:09 +0200 Subject: [PATCH] Update handoff for deployed API-key testing Record the backend and frontend authentication commits, the rebuilt local stacks, and the next browser-to-backend end-to-end test procedure. --- HANDOFF.md | 21 ++++++++++++++++++--- 1 file changed, 18 insertions(+), 3 deletions(-) diff --git a/HANDOFF.md b/HANDOFF.md index 4cabdb0..f592da9 100644 --- a/HANDOFF.md +++ b/HANDOFF.md @@ -41,9 +41,11 @@ Relevante gepushte Commits: - Frontend `37636e1` — reproduzierbarer Docker-Build und Caddy-Serving. - Frontend `fac3d1c` — externer Backend-Upstream via Caddy. - Frontend `c6f1889` — Dokumentation für getrennte Deployments. +- Frontend `8eb0383` — API-Key-Login, Navigation und Research-API-Vertrag korrigiert. - Backend `9830acf` — Dokumentation für Frontend-Integration auf separatem Host. +- Backend `1aacf4a` — persistente API-Key-Authentifizierung und Admin-CLI. -### API-Key-Authentifizierung — implementiert, Deployment ausstehend +### API-Key-Authentifizierung — implementiert und lokal deployed `/v1/research/*` prüft jetzt `X-API-Key`; `/health` und `/ready` bleiben für Infrastruktur-Probes öffentlich. Die in `.env` gesetzten `NSCT_LLM_API_KEY`, @@ -62,8 +64,21 @@ docker compose exec nsct-api nsct-api-key create --username admin --name fronten ``` Die Implementierung ist durch Tests für gültige, fehlende, ungültige, abgelaufene -und widerrufene Keys abgedeckt. Nach dem nächsten Container-Rebuild das -Frontend-Fehlerbild für HTTP 401 prüfen. +und widerrufene Keys abgedeckt. Backend und Frontend wurden lokal neu gebaut; +der Proxy liefert ohne Key für `/api/v1/research` erwartungsgemäß HTTP 401. + +### Nächster Schritt: gemeinsamer End-to-End-Test + +Mit einem gültigen, bereits erzeugten Key im Browser testen: + +1. `http://localhost` öffnen, Login durchführen und auf `/research/new` landen. +2. Eine kurze Recherche starten; es muss eine `research_id` zurückkommen und + die Detailseite erreichbar sein. +3. Recherche-Liste, Status, Report und Abmelden verifizieren. +4. Negativtest mit falschem Key: Login muss HTTP 401 anzeigen, nicht 404/302. +5. Browser-Konsole, `docker compose logs` beider Repositories und die + Antwortcodes gemeinsam auswerten. Klartext-Keys niemals in Chat oder Logs + kopieren. ---