fix(e2e): creds E2E via env + docs test production-aware (card 64763175) - #223
Conversation
…are (card 64763175) - app.spec.ts: login tests leen E2E_AUTH_USERNAME/E2E_AUTH_PASSWORD y hacen skip con motivo claro si no estan; fuera las creds hardcodeadas de era railway (Joker/Joker123! no existen en la BD de prod). - Test de docs: con E2E_ENV=production afirma el 404 (docs_url=None en settings.is_production, main.py PR #147) en vez de esperar 200. - e2e.yml: job e2e-prod-smoke inyecta E2E_ENV=production y los secrets E2E_AUTH_* (skip explicito hasta que se configuren). - Full login flow (UI) tambien usa env creds: sin creds, skip. Verificado contra el stack prod real (127.0.0.1:3010/8010): 5 passed, 3 skipped.
PR Check Results✅ Code Formatting: Passed |
|
| Severity | Count |
|---|---|
| 🔴 CRITICAL | 0 |
| 🟠 HIGH | 49 |
| Total | 49 |
Scans performed:
- 📁 Filesystem (vulnerabilities, secrets, misconfigurations)
- 🐳 Backend Docker image
- 🐳 Frontend Docker image
- 🏗️ IaC misconfiguration detection
📋 View detailed SARIF reports
Download artifacts from this workflow run for full SARIF reports.
Results are also available in the GitHub Security tab.
Trivy v0.71.0 | aquasecurity/trivy
🔧 Backend Preview DeploymentApp Coolify: qa-framework-backend-pr-223 ( Preview interna (sin FQDN público hasta decisión de proxy — card 52a85645). |
🎨 Frontend Preview DeploymentApp Coolify: qa-framework-frontend-pr-223 ( Preview interna (sin FQDN público hasta decisión de proxy — card 52a85645). |
🧹 Preview CleanupPR #223 - Merged ✅ Preview apps eliminadas de Coolify (verificado via API): backend + frontend. Resources freed at 2026-09-03T22:00:48.967Z |
Problema
CI main
E2E Prod Smoke(run 33776208828, job 100718428356) falla con 3 tests:app.spec.ts:24Backend API docs: espera 200, pero prod devuelve 404 porquedocs_url=None if settings.is_production(main.py:36, PR fix(security): erradicar defaults de secrets + docs condicionales en production (card 2972521c) #147).app.spec.ts:30Login API works yapp.spec.ts:42Get user info: creds hardcodeadas de era railway (Joker/Joker123!) inexistentes en la BD de prod (el usuario real esjokerminúscula con otra password).Cambios
dashboard/frontend/e2e/app.spec.ts:E2E_AUTH_USERNAME/E2E_AUTH_PASSWORD; si están ausentes →test.skipcon motivo claro (fin de los defaults hardcodeados).E2E_ENV=productionespera 404 (afirma la postura de seguridad del propio repo); en otros entornos sigue esperando la spec.Full login flow(UI) también usa env creds..github/workflows/e2e.yml: jobe2e-prod-smokeinyectaE2E_ENV=productionyE2E_AUTH_USERNAME/E2E_AUTH_PASSWORDdesde secrets (skip explícito hasta configurarlos).Verificación
Ejecutado contra el stack prod real (
127.0.0.1:3010/:8010):Fuera de alcance (fix B, gated)
No se toca stack prod, no se cambia auth middleware, no se crea usuario en prod (card 62b16eed de Joker). Hasta que existan los secrets
E2E_AUTH_*/, los tests de login corren como skip explícito (verde con skips).Closes card 64763175