Files
portal/app/tests/Feature/ClientTg/TgMoneyUnderRealRoleTest.php
T
Дмитрий f70527c3df fix,деньги: телеграм-реклама переведена на рекламный кошелёк с заморозкой — робот наконец платит МТС
🔴 Найдено чтением кода, а не по памяти: робот НИКОГДА не оплачивал кампанию.
finalize доводил боевой запуск до кассы кабинета и уходил (launched:false,
stoppedAt:'payment'), денежные кнопки ему были запрещены наглухо, а «реальная
оплата» отложена на «Сессию 6», которой не случилось. Песочницу при этом
выключили 02.08 в 07:40.

Итог на бою: клиент жал «Запустить» → у него списывалась ВСЯ смета по размеру
списка → в кабинете оставался неоплаченный черновик → на модерацию он не уходил
→ реклама не показывалась ни разу → деньги не возвращались никогда (статус
draft_ready терминальный, возврата не имеет).

То есть беда была не «клиент переплачивает разницу», как записали накануне, а
«клиент платит сто процентов ни за что». Слепки установленного у владельца
робота совпали с веткой до буквы — на боевой машине тот же код.

Владелец решил: боевой не трогать (стоит как стоит), роботу денежную кнопку
разрешить, но с потолком.

── Робот теперь платит ────────────────────────────────────────────────────────

submitWithPayment на шаге /payment: сперва ЧИТАЕТ сумму к оплате, потом гонит её
через гейт против меньшего из двух потолков (лимит кампании и общий потолок
робота), и только потом ищет кнопку и жмёт. Сумма не прочиталась — не платим:
не знаем, что списываем. Не ушли со /payment после клика — падаем громко, портал
по отказу отпустит заморозку.

Общий чёрный список денежных кнопок НЕ ослаблен: та же кнопка остаётся запретной
для всех прочих путей, включая пересдачу. Разрешение точечное.

Прочитанная сумма — это НАШИ расходы у МТС; она едет в портал полем
actualCostRub, которое до сих пор было пустой заготовкой.

── Кошелёк вместо общего баланса ──────────────────────────────────────────────

Порядок зеркалит сам МТС (билинг снят живьём 27–28.07, FLOW-FINDINGS «Задача
2.0»: кабинет резервирует сумму, окончательно списывает по факту показов,
остаток возвращает):

  запуск          → морозим смету на ad_wallets (канал telegram)
  робот заплатил  → фактическая сумма легла в кампанию (mts_cost_rub, v9.66)
  модерация «да»  → списываем по факту × наценка, остаток отпускаем
  модерация «нет» → отпускаем всё, ни рубля не списано
  сбой до кабинета → отпускаем всё

Заморозка была убрана 29.07 намеренно — тогда рассуждали «сумма известна в момент
запуска, морозить нечего». Рассуждение верно ровно до вопроса владельца: сумма
известна, а сколько человек из списка вообще есть в телеграме — нет.

Факта нет, а модерация одобрила — НЕ списываем ничего и кричим в журнал. Списать
«по оценке» значило бы вернуть ровно ту беду, ради которой всё и делалось.

Идемпотентность больше не самодельная: бронь уникальна по кампании, списание — по
ключу события. Прежнее «сальдо проводок» стало не нужно, CampaignChargeServiceTest
удалён — его предмет (charge/refund по общему балансу) больше не существует,
замена KoshelekTelegramaTest.

── Экран ──────────────────────────────────────────────────────────────────────

Карточка денег показывала общий баланс портала. После переезда это стало прямым
враньём: клиент видел бы «денег хватает» там, где запуск отвечает 409. Теперь
ручка отдаёт СВОБОДНЫЕ деньги кошелька (баланс минус заморозка) и заморозку
отдельной графой, а кнопка пополнения ведёт в рекламный кошелёк — прежняя клала
бы деньги в общий баланс, и запустить рекламу всё равно было бы нельзя.

── Проверено вырезанием, а не только зелёным ─────────────────────────────────

- убрал запрет «сумма не прочитана» — покраснели 2 датчика оплаты;
- вернул списание по смете вместо факта — датчик поймал 315 ₽ там, где должно
  быть 210 ₽.

Замеры: телеграм-модуль 330/330, вместе с рекламой и СМС 1078/1078, экраны
251 файл / 2033 теста / 0 падений, робот 160/160, статанализ 0, типы 0, формат чисто.

Сторож денег под боевой ролью переписан: класс «тихий ноль» закрылся сам —
AdWalletService ставит контекст клиента сам, а не надеется на вызывающего.

🔴 На боевой НЕ выкачено. Осталось открытым: показать клиенту строкой
«заморожено / списано по факту / возвращено» на карточке кампании; пересдача
по-прежнему шлёт «без оплаты» (кампания вернётся на модерацию неоплаченной);
числа 0,720 и 0,816 за показ с медиа так и не замерены живьём.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-03 12:31:21 +03:00

113 lines
6.2 KiB
PHP

<?php
declare(strict_types=1);
use App\Models\AdWallet;
use App\Models\ClientTg\Campaign;
use App\Models\Tenant;
use App\Services\ClientTg\TelegramCampaignChargeService;
use Illuminate\Foundation\Testing\RefreshDatabase;
use Illuminate\Support\Facades\DB;
/**
* 🔴 КЛАСС «тихий ноль». Обычные тесты ходят СУПЕРЮЗЕРОМ, который обходит защиту по
* клиентам, и потому физически не могут увидеть дыру этого класса. На бою очередь
* работает под обычной ролью `crm_app_user`, а защита денежных таблиц устроена строго:
*
* ad_wallet*: tenant_id = NULLIF(current_setting('app.current_tenant_id', true), '')::bigint
*
* Без контекста сравнение идёт с NULL, и база молча отдаёт ноль строк: деньги «как бы
* подвинулись», а на деле не тронуты — ни ошибки, ни строки в журнале.
*
* 03.08.2026 телеграмные деньги переехали с общего баланса на рекламный кошелёк, и вместе
* с этим закрылся сам класс: `AdWalletService` ставит контекст клиента САМ, первым делом в
* своей транзакции, а не надеется на вызывающего. Поэтому сторож сменил вопрос: раньше он
* требовал громкого падения без контекста, теперь требует, чтобы деньги двигались ПРАВИЛЬНО
* даже тогда, когда вызывающий контекст забыл.
*
* Зеркало сторожа рекламного кошелька — tests/Feature/Advertising/AdWalletUnderRealRoleTest.php.
*/
uses(RefreshDatabase::class);
beforeEach(function () {
// 🪤 Тестовая база собирается миграциями, а права ролям на проде раздаёт отдельный
// скрипт `db/02_grants.sql` (SELECT/INSERT/UPDATE/DELETE на ВСЕ таблицы схемы).
// Без него `crm_app_user` спотыкается о «нет доступа к таблице» — и прибор мерил бы
// отсутствующий грант вместо защиты по клиентам. Выдаём права так же, как на бою.
DB::statement('GRANT SELECT, INSERT, UPDATE, DELETE ON ALL TABLES IN SCHEMA public TO crm_app_user');
DB::statement('GRANT USAGE, SELECT ON ALL SEQUENCES IN SCHEMA public TO crm_app_user');
});
/** Выполнить под боевой ролью портала (не суперюзером). */
function podTgBoevoyRolyu(callable $chto): mixed
{
DB::statement('SET ROLE crm_app_user');
try {
return $chto();
} finally {
DB::statement('RESET ROLE');
}
}
/** Кампания на модерации + рекламный кошелёк с деньгами. */
function tgDenezhnayaKampaniya(string $walletRub = '5000.00'): Campaign
{
$tenant = Tenant::factory()->create(['balance_rub' => '0.00']);
tgKoshelekTopup($tenant->id, $walletRub);
return Campaign::create([
'tenant_id' => $tenant->id,
'ad_text' => 'Приходите к нам в канал',
'ad_link' => 'https://t.me/example_channel',
'audience_kind' => 'list',
'budget_cap_rub' => '1000.00',
'status' => Campaign::STATUS_MODERATING,
]);
}
it('морозит смету под боевой ролью с контекстом клиента — как это делает запуск', function () {
$campaign = tgDenezhnayaKampaniya('5000.00');
$svc = app(TelegramCampaignChargeService::class);
podTgBoevoyRolyu(fn () => DB::transaction(function () use ($campaign, $svc) {
DB::statement('SET LOCAL app.current_tenant_id = '.$campaign->tenant_id);
$svc->freeze($campaign, '1200.00');
}));
// Читаем суперюзером — прибор не должен зависеть от той же защиты, что проверяем.
$wallet = AdWallet::where('tenant_id', $campaign->tenant_id)->first();
expect((string) $wallet->balance_rub)->toBe('5000.00')
->and((string) $wallet->frozen_rub)->toBe('1200.00');
});
it('списывает по факту под боевой ролью — как это делает джоб модерации', function () {
$campaign = tgDenezhnayaKampaniya('5000.00');
$svc = app(TelegramCampaignChargeService::class);
$svc->freeze($campaign, '1200.00');
// Модерация одобрила: списываем фактические 840 ₽, остаток сметы отпускаем.
podTgBoevoyRolyu(fn () => DB::transaction(function () use ($campaign, $svc) {
DB::statement('SET LOCAL app.current_tenant_id = '.$campaign->tenant_id);
$svc->chargeByFact($campaign, '840.00');
}));
$wallet = AdWallet::where('tenant_id', $campaign->tenant_id)->first();
expect((string) $wallet->balance_rub)->toBe('4160.00')
->and((string) $wallet->frozen_rub)->toBe('0.00');
});
it('даже без контекста от вызывающего деньги двигаются — сервис ставит контекст сам', function () {
$campaign = tgDenezhnayaKampaniya('5000.00');
$svc = app(TelegramCampaignChargeService::class);
$svc->freeze($campaign, '1200.00');
// Ровно та же работа, но вызывающий контекст НЕ поставил. Прежде это был класс
// «тихий ноль»: отказ модерации молча не возвращал клиенту деньги. Теперь контекст
// ставит сам сервис — и заморозка отпускается как надо.
podTgBoevoyRolyu(fn () => $svc->release($campaign));
$wallet = AdWallet::where('tenant_id', $campaign->tenant_id)->first();
expect((string) $wallet->frozen_rub)->toBe('0.00')
->and((string) $wallet->balance_rub)->toBe('5000.00');
});