- app/services/plugins.py + migration 35 : table plugins (slug, name,
description, enabled) pré-remplie avec 3 modules câblés — web-tools,
web-clipper, automations ; ligne absente = activé (défaut sûr)
- automations OFF → dépendance FastAPI posée à l'include_router dans main.py
(aucun router touché) → toutes les routes /workspace/automations* refusées +
garde de tick du scheduler en arrière-plan
- web-clipper OFF → GET /extensions et tout /api/v2/web-clipper/* refusés
- web-tools OFF → web_search et fetch_url retirés du schéma ET de execute()
via ToolRegistry._all() : le LLM ne les voit plus
- UI rendue côté serveur : global Jinja plugin_enabled(slug) — nav
« Extensions » / « Automations » en {% if %} (absentes du DOM), sections
conditionnées en x-show dans settings.html
- menu + : l'entrée « Add plugins » devient vivante (fini disabled:true) —
liste des 3 plugins avec bascule, GET/PATCH /api/agent/plugins[/slug]
(slug inconnu → 404, 401 sans session)
- tests : tests/test_v758_plugins.py (10 tests) — routes refusées (302 hors
/api, 404 JSON pour /api*), outils retirés, nav disparue, persistance,
câblage ; assertions disabled:true == 0 dans les tests des phases 1/3/4/5/7
- livraison : VERSION + app/main = 7.58.0, OpenAPI 525 chemins, CHANGELOG,
ROADMAP phase 8 cochée (menu + complet), avenant phase 8 (docs)
88 lines
3.0 KiB
Python
88 lines
3.0 KiB
Python
"""Environment Jinja2 partagé (A10 : autoescape activé partout).
|
|
|
|
Une seule instance au lieu de 29 `Environment(loader=FileSystemLoader(...))`
|
|
sans autoescape — 326 interpolations `{{ … }}` étaient servies crues et tous
|
|
les `|safe` du codebase étaient des no-op.
|
|
"""
|
|
from __future__ import annotations
|
|
|
|
import logging
|
|
import pathlib
|
|
from contextvars import ContextVar
|
|
|
|
from jinja2 import Environment, FileSystemLoader, Undefined, select_autoescape
|
|
|
|
logger = logging.getLogger(__name__)
|
|
|
|
|
|
class LoggingUndefined(Undefined):
|
|
"""Undefined qui se rend comme une chaîne vide mais **journalise**.
|
|
|
|
v7.46.0 : avec l'`Undefined` par défaut, une variable mal orthographiée
|
|
(ou absente du contexte de la route) rendait `""` sans aucune trace — c'est
|
|
exactement ce qui a rendu le bug du bouton Home invisible (``local_workspaces``
|
|
absent ⇒ `/workspaces`` en silence). ``StrictUndefined`` est inutilisable ici
|
|
(40+ templates optionnelles, ex. ``embed_mode``), donc on garde le rendu et
|
|
on rend le silence visible dans les logs.
|
|
"""
|
|
|
|
__slots__ = ()
|
|
|
|
def _warn(self) -> None:
|
|
logger.warning("Jinja: variable non définie utilisée dans un template: %r", self._undefined_name)
|
|
|
|
def __str__(self) -> str:
|
|
self._warn()
|
|
return ""
|
|
|
|
def __bool__(self) -> bool:
|
|
self._warn()
|
|
return False
|
|
|
|
def __iter__(self):
|
|
self._warn()
|
|
return iter(())
|
|
|
|
def __len__(self) -> int:
|
|
self._warn()
|
|
return 0
|
|
|
|
# A20 : nonce de script par requête, posé par le middleware CSP, lu par les
|
|
# templates via `{{ csp_nonce() }}` (vide hors requête — pas de header CSP
|
|
# dans ce cas, donc rien n'est bloqué).
|
|
CSP_NONCE: ContextVar[str] = ContextVar("csp_nonce", default="")
|
|
|
|
# A43 : jeton CSRF rendu côté serveur dans `hx-headers` (base.html) — posé
|
|
# par le middleware CSRF AVANT call_next, lu via `{{ csrf_token() }}`
|
|
# (vide = cookie absent sur cette requête, htmx:configRequest re-lit le
|
|
# cookie au moment de l'appel → jamais de « __CSRF_PLACEHOLDER__ » servi).
|
|
CSRF_TOKEN: ContextVar[str] = ContextVar("csrf_token", default="")
|
|
|
|
ENV = Environment(
|
|
loader=FileSystemLoader("app/templates"),
|
|
autoescape=select_autoescape(["html"]),
|
|
undefined=LoggingUndefined,
|
|
)
|
|
|
|
|
|
# A40 : version des assets statiques première main, lue une seule fois (le
|
|
# fichier VERSION fait foi ; repli "dev" si l'image ne le contient pas).
|
|
try:
|
|
ASSET_VERSION = (pathlib.Path(__file__).resolve().parent.parent / "VERSION").read_text(
|
|
encoding="utf-8"
|
|
).strip()
|
|
except OSError: # pragma: no cover
|
|
ASSET_VERSION = "dev"
|
|
|
|
ENV.globals["asset_version"] = ASSET_VERSION
|
|
ENV.globals["csp_nonce"] = lambda: CSP_NONCE.get()
|
|
ENV.globals["csrf_token"] = lambda: CSRF_TOKEN.get()
|
|
# Plugins activés : conditionne les blocs de UI rendus côté serveur.
|
|
ENV.globals["plugin_enabled"] = lambda slug: _plugin_enabled(slug)
|
|
|
|
|
|
def _plugin_enabled(slug: str) -> bool:
|
|
from app.services.plugins import is_enabled
|
|
|
|
return is_enabled(slug)
|