CI / build-and-test (push) Successful in 14m57s
P0 - Aucun secret servi au navigateur : /assets/config.local.js est généré par le serveur AVANT les montages statiques (il l'emporte sur le fichier local) et ne contient plus YOUTUBE_API_KEY(S) ; le fichier local n'est plus copié dans l'image Docker ni embarqué dans dist (angular ignore config.local.js) ; youtube-api.service n'appelle plus googleapis directement (fetchYouTube = /api/yt -> /proxy/api/yt), gardes « pas de clé => écran vide », rotation et carte de bans côté client supprimées ; readiness YouTube via /healthz (youtube.keys.count) ; messages d'erreur orientés configuration serveur. - CORS : origines pilotées par API_ALLOWED_ORIGINS (CSV), méthode PATCH ajoutée (requis par /user/preferences), header X-API-Key accepté. - Clés d'API longue durée : table api_keys (empreinte SHA-256 + préfixe affichable), routes GET/POST /api/keys et DELETE /api/keys/:id, jeton ntk_… affiché une seule fois, last_used_at à chaque usage ; X-API-Key accepté par authMiddleware ET authMiddlewareCookieAware. P1 - X-Request-Id renvoyé sur chaque réponse + journal JSON structuré en prod (ts, reqId, method, route, status, ms). - GET /metrics : exposition Prometheus sans dépendance (http_requests_total par route/code, somme+nombre de durées, uptime/mémoire ; METRICS_TOKEN verrouille l'accès si défini). - Rate-limit sur /api/details (DETAILS_RATE_LIMIT, 60/min, réponse JSON) — /transcript avait déjà le sien. - Version unique package.json : menu du compte, info.version de l'OpenAPI (+ schéma apiKeyAuth et chemins /keys / /metrics documentés). Tests : api_coverage +7 cas « production-ready » (sentinel de fuite de clé, X-Request-Id, /metrics, CORS PATCH, contrat/version, cycle complet des clés d'API), suggest, transcript, flags, filters, kind — verts. Build OK. Vérifs instance locale : config servie sans secret, /api/yt 200 avec la clé serveur, /metrics alimenté, menu 1.0.59 et 40 cartes rendues sans clé côté client.
81 lines
3.4 KiB
HTML
81 lines
3.4 KiB
HTML
<!DOCTYPE html>
|
|
<html lang="en">
|
|
<head>
|
|
<meta charset="utf-8" />
|
|
<meta name="viewport" content="width=device-width, initial-scale=1, viewport-fit=cover" />
|
|
<meta name="color-scheme" content="dark light" />
|
|
<meta name="theme-color" content="#0f172a" />
|
|
<meta name="format-detection" content="telephone=no" />
|
|
<title>NewTube</title>
|
|
<link rel="icon" type="image/png" href="/favicon-96x96.png" sizes="96x96" />
|
|
<link rel="icon" type="image/svg+xml" href="/favicon.svg" />
|
|
<link rel="shortcut icon" href="/favicon.ico" />
|
|
<link rel="apple-touch-icon" sizes="180x180" href="/apple-touch-icon.png" />
|
|
<meta name="apple-mobile-web-app-title" content="NewTube" />
|
|
<link rel="manifest" href="/site.webmanifest" />
|
|
|
|
<script>
|
|
try {
|
|
var t = localStorage.getItem('newtube.theme') || 'system';
|
|
document.documentElement.setAttribute('data-theme', t);
|
|
} catch (e) {}
|
|
</script>
|
|
<script src="https://cdn.tailwindcss.com?plugins=line-clamp"></script>
|
|
<style>
|
|
/* Custom scrollbar for a better look */
|
|
::-webkit-scrollbar {
|
|
width: 8px;
|
|
}
|
|
::-webkit-scrollbar-track {
|
|
background: #1e1e2e;
|
|
}
|
|
::-webkit-scrollbar-thumb {
|
|
background: #45475a;
|
|
border-radius: 4px;
|
|
}
|
|
::-webkit-scrollbar-thumb:hover {
|
|
background: #6c7086;
|
|
}
|
|
|
|
/* Shift the fixed header below the iOS status bar when in standalone mode. */
|
|
@supports (padding: env(safe-area-inset-top)) {
|
|
html {
|
|
--safe-top: env(safe-area-inset-top);
|
|
--safe-bottom: env(safe-area-inset-bottom);
|
|
--safe-left: env(safe-area-inset-left);
|
|
--safe-right: env(safe-area-inset-right);
|
|
}
|
|
}
|
|
</style>
|
|
<script type="importmap">
|
|
{
|
|
"imports": {
|
|
"rxjs": "https://aistudiocdn.com/rxjs@^7.8.2?conditions=es2015",
|
|
"rxjs/operators": "https://aistudiocdn.com/rxjs@^7.8.2/operators?conditions=es2015",
|
|
"rxjs/ajax": "https://aistudiocdn.com/rxjs@^7.8.2/ajax?conditions=es2015",
|
|
"rxjs/webSocket": "https://aistudiocdn.com/rxjs@^7.8.2/webSocket?conditions=es2015",
|
|
"rxjs/testing": "https://aistudiocdn.com/rxjs@^7.8.2/testing?conditions=es2015",
|
|
"rxjs/fetch": "https://aistudiocdn.com/rxjs@^7.8.2/fetch?conditions=es2015",
|
|
"@angular/compiler": "https://next.esm.sh/@angular/compiler@^20.1.6-0?external=rxjs",
|
|
"@angular/platform-browser": "https://next.esm.sh/@angular/platform-browser@^20.1.6-0?external=rxjs",
|
|
"@angular/router": "https://next.esm.sh/@angular/router@^20.1.6-0?external=rxjs",
|
|
"@angular/common/http": "https://next.esm.sh/@angular/common@^20.1.6-0/http?external=rxjs",
|
|
"@angular/core": "https://next.esm.sh/@angular/core@^20.1.6-0?external=rxjs",
|
|
"@angular/common": "https://next.esm.sh/@angular/common@^20.1.6-0?external=rxjs",
|
|
"@google/genai": "https://esm.run/@google/genai"
|
|
}
|
|
}
|
|
</script>
|
|
<link rel="stylesheet" href="/index.css">
|
|
<!-- Local, non-versioned config for BROWSER-SAFE values (DAILYMOTION_PLAYER_ID, TWITCH_CLIENT_ID).
|
|
Server-only secrets (YOUTUBE_API_KEY, TWITCH_CLIENT_SECRET, GEMINI_API_KEY…) stay in the
|
|
server env and are served through dedicated endpoints — never here. -->
|
|
<script src="assets/config.local.js"></script>
|
|
<!-- Dynamically generated config from environment variables -->
|
|
<script src="assets/config.js"></script>
|
|
</head>
|
|
<body class="bg-slate-900 text-slate-200 antialiased">
|
|
<app-root></app-root>
|
|
<script type="module" src="/main.js"></script>
|
|
</body>
|
|
</html> |