Changeset 29eb745 in Klonkt for src/services/guardianship


Ignore:
Timestamp:
08/08/2026 08:53:20 PM (4 weeks ago)
Author:
roboburr <roboburr@…>
Branches:
main
Children:
dc0da72
Parents:
ea211b9
git-author:
Robin <roboburr@…> (08/08/2026 08:53:18 PM)
git-committer:
roboburr <roboburr@…> (08/08/2026 08:53:20 PM)
Message:

Doorslaggevend schuift mee, en de daemons hoeven geen TLS

Drie dingen van Bart (8-8).

  1. DOORSLAGGEVEND IS EEN STAND, GEEN MOMENT -- een fout in wat ik een uur eerder

bouwde. Ik berekende shaer:decisive een keer bij het doorsturen en bevroor het.
Bij vijf guardians staat er dan "je beslist niets", en zodra er een ja bij komt IS
elk van de anderen de doorslag. Precies de stille kant: het scherm zwijgt op het
moment dat het moet spreken. Na elke stem die het besluit open laat krijgen de
overgeblevenen nu een herziene stand, en alleen zij.

  1. DE VOLGPOORT MAG UITGEROLD (Barts akkoord). Zit in deze reeks.
  1. GEEN TLS VOOR DE TESTKUDDE. Barts vraag: waarom via https, gewoon localhost

::1. Terecht -- een certificaat en een publieke hostname toevoegen aan een doos
die ook andermans sites draait, om honderd neptestkinderen te bereiken, is de
verkeerde prijs.

Daarvoor mag de SSRF-poort gericht open: AP_ALLOW_HOSTS, een lijst van precieze
host:poort-paren. Geen "loopback is oke"-vlag. [::1]:3060 opent niet 127.0.0.1,
niet 3061, en niets in het interne netwerk -- want een brede vlag zet de
bescherming uit in een dev-omgeving, en dev-omgevingen worden productie. Leeg
tenzij een beheerder hem vult, en dat is de stand van elke productie-instance.

En het toetst iets dat we toch moesten kunnen: http MET HTTP-signatures, zonder
TLS. Een echt federatiegeval, tot nu toe nergens uitgeprobeerd.

ONDERWEG EEN LATENTE FOUT GEVONDEN. URL.hostname geeft een IPv6-literal met
blokhaken, en net.isIP herkent die vorm niet -- elk IPv6-adres viel door naar de
DNS-tak en strandde daar op ENOTFOUND. Geweigerd, maar per ongeluk en met de
verkeerde reden; isBlockedIp strippte die haken al en verwachtte dus input die
nooit aankwam. Nu wordt een IPv6-literal echt gecontroleerd.

EN EEN SLAAGTEST, want die ontbrak. Al mijn SSRF-toetsen controleerden alleen
weigeringen: de lijst helemaal negeren gaf nul rode toetsen, en de farm zou
stilletjes nooit werken. Nu bewijst er een dat wat op de lijst staat er ook
doorheen komt.

Suite 755/755. Drie mutaties gecontroleerd.

File:
1 edited

Legend:

Unmodified
Added
Removed
  • src/services/guardianship/handshake.js

    rea211b9 r29eb745  
    4444  if (type !== 'Undo') return null;
    4545  return parseRelationship(activity && activity.object);
     46}
     47
     48/**
     49 * De overgebleven guardians opnieuw vertellen of ZIJ nu de doorslag geven
     50 * (shaer-8vt, Barts correctie 8-8).
     51 *
     52 * "Doorslaggevend" is geen eigenschap van een moment maar van een STAND: zodra
     53 * er nog een stem nodig is, is iedereen die nog moet antwoorden het. Eenmalig
     54 * berekenen bij het doorsturen bevriest een antwoord dat verandert.
     55 *
     56 * Nooit dragend: lukt de update niet, dan blijft de oude waarde staan. Die is
     57 * dan te voorzichtig of te stil -- en juist daarom staat de FAALSTAND aan de
     58 * kant van waarschuwen (isDecisive leest onbekend als "ja, jij beslist").
     59 */
     60function herzieDoorslag(site, offerId, gsOffer, laatsteStem) {
     61  try {
     62    const p = gated.gatedProgress(site.slug, gsOffer.feature);
     63    if (!gated.isDecisive(p.votes, p.need)) return;   // nog niets veranderd
     64    const me = deps.selfId(site.slug);
     65    const gestemd = new Set([gsOffer.proposer, laatsteStem].filter(Boolean));
     66    for (const g of relations.listGuardians(site.slug).map((x) => x.other_uri)) {
     67      if (gestemd.has(g)) continue;
     68      deps.deliverTo(site, g, {
     69        id: offerId, type: 'Offer', actor: me, to: [g],
     70        object: { type: 'shaer:GatedSetting', 'shaer:ward': me, 'shaer:feature': gsOffer.feature, 'shaer:value': !!gsOffer.value },
     71        'shaer:proposer': gsOffer.proposer || undefined,
     72        'shaer:decisive': true,
     73      }).catch(() => { /* de bezorgwachtrij probeert opnieuw */ });
     74    }
     75  } catch { /* nooit dragend */ }
    4676}
    4777
     
    537567    const r = gated.recordGatedVote(site.slug, gsOffer.feature, actor, value);
    538568    if (r.state === 'settled') answerGatedProposer(site, offerId, r);
     569    // DOORSLAGGEVEND SCHUIFT MEE (Barts correctie, 8-8). Ik berekende dit een
     570    // keer bij het doorsturen en bevroor het. Bij vijf guardians staat er dan
     571    // "je beslist niets" -- en zodra er een ja bij komt IS elk van de anderen de
     572    // doorslag. Dat is precies de stille kant: het scherm zwijgt op het moment
     573    // dat het moet spreken.
     574    //
     575    // Dus na elke stem die het open laat: de overgeblevenen opnieuw vertellen
     576    // waar ze staan. Alleen wie NOG NIET geantwoord heeft, en alleen als het
     577    // antwoord verandert -- anders is dit een bericht per stem per guardian.
     578    else herzieDoorslag(site, offerId, gsOffer, actor);
    539579    notify(site.slug, { kind: 'gated_setting', feature: gsOffer.feature, value, state: r.state });
    540580    return true;
Note: See TracChangeset for help on using the changeset viewer.