f70527c3df
🔴 Найдено чтением кода, а не по памяти: робот НИКОГДА не оплачивал кампанию. finalize доводил боевой запуск до кассы кабинета и уходил (launched:false, stoppedAt:'payment'), денежные кнопки ему были запрещены наглухо, а «реальная оплата» отложена на «Сессию 6», которой не случилось. Песочницу при этом выключили 02.08 в 07:40. Итог на бою: клиент жал «Запустить» → у него списывалась ВСЯ смета по размеру списка → в кабинете оставался неоплаченный черновик → на модерацию он не уходил → реклама не показывалась ни разу → деньги не возвращались никогда (статус draft_ready терминальный, возврата не имеет). То есть беда была не «клиент переплачивает разницу», как записали накануне, а «клиент платит сто процентов ни за что». Слепки установленного у владельца робота совпали с веткой до буквы — на боевой машине тот же код. Владелец решил: боевой не трогать (стоит как стоит), роботу денежную кнопку разрешить, но с потолком. ── Робот теперь платит ──────────────────────────────────────────────────────── submitWithPayment на шаге /payment: сперва ЧИТАЕТ сумму к оплате, потом гонит её через гейт против меньшего из двух потолков (лимит кампании и общий потолок робота), и только потом ищет кнопку и жмёт. Сумма не прочиталась — не платим: не знаем, что списываем. Не ушли со /payment после клика — падаем громко, портал по отказу отпустит заморозку. Общий чёрный список денежных кнопок НЕ ослаблен: та же кнопка остаётся запретной для всех прочих путей, включая пересдачу. Разрешение точечное. Прочитанная сумма — это НАШИ расходы у МТС; она едет в портал полем actualCostRub, которое до сих пор было пустой заготовкой. ── Кошелёк вместо общего баланса ────────────────────────────────────────────── Порядок зеркалит сам МТС (билинг снят живьём 27–28.07, FLOW-FINDINGS «Задача 2.0»: кабинет резервирует сумму, окончательно списывает по факту показов, остаток возвращает): запуск → морозим смету на ad_wallets (канал telegram) робот заплатил → фактическая сумма легла в кампанию (mts_cost_rub, v9.66) модерация «да» → списываем по факту × наценка, остаток отпускаем модерация «нет» → отпускаем всё, ни рубля не списано сбой до кабинета → отпускаем всё Заморозка была убрана 29.07 намеренно — тогда рассуждали «сумма известна в момент запуска, морозить нечего». Рассуждение верно ровно до вопроса владельца: сумма известна, а сколько человек из списка вообще есть в телеграме — нет. Факта нет, а модерация одобрила — НЕ списываем ничего и кричим в журнал. Списать «по оценке» значило бы вернуть ровно ту беду, ради которой всё и делалось. Идемпотентность больше не самодельная: бронь уникальна по кампании, списание — по ключу события. Прежнее «сальдо проводок» стало не нужно, CampaignChargeServiceTest удалён — его предмет (charge/refund по общему балансу) больше не существует, замена KoshelekTelegramaTest. ── Экран ────────────────────────────────────────────────────────────────────── Карточка денег показывала общий баланс портала. После переезда это стало прямым враньём: клиент видел бы «денег хватает» там, где запуск отвечает 409. Теперь ручка отдаёт СВОБОДНЫЕ деньги кошелька (баланс минус заморозка) и заморозку отдельной графой, а кнопка пополнения ведёт в рекламный кошелёк — прежняя клала бы деньги в общий баланс, и запустить рекламу всё равно было бы нельзя. ── Проверено вырезанием, а не только зелёным ───────────────────────────────── - убрал запрет «сумма не прочитана» — покраснели 2 датчика оплаты; - вернул списание по смете вместо факта — датчик поймал 315 ₽ там, где должно быть 210 ₽. Замеры: телеграм-модуль 330/330, вместе с рекламой и СМС 1078/1078, экраны 251 файл / 2033 теста / 0 падений, робот 160/160, статанализ 0, типы 0, формат чисто. Сторож денег под боевой ролью переписан: класс «тихий ноль» закрылся сам — AdWalletService ставит контекст клиента сам, а не надеется на вызывающего. 🔴 На боевой НЕ выкачено. Осталось открытым: показать клиенту строкой «заморожено / списано по факту / возвращено» на карточке кампании; пересдача по-прежнему шлёт «без оплаты» (кампания вернётся на модерацию неоплаченной); числа 0,720 и 0,816 за показ с медиа так и не замерены живьём. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
113 lines
6.2 KiB
PHP
113 lines
6.2 KiB
PHP
<?php
|
|
|
|
declare(strict_types=1);
|
|
|
|
use App\Models\AdWallet;
|
|
use App\Models\ClientTg\Campaign;
|
|
use App\Models\Tenant;
|
|
use App\Services\ClientTg\TelegramCampaignChargeService;
|
|
use Illuminate\Foundation\Testing\RefreshDatabase;
|
|
use Illuminate\Support\Facades\DB;
|
|
|
|
/**
|
|
* 🔴 КЛАСС «тихий ноль». Обычные тесты ходят СУПЕРЮЗЕРОМ, который обходит защиту по
|
|
* клиентам, и потому физически не могут увидеть дыру этого класса. На бою очередь
|
|
* работает под обычной ролью `crm_app_user`, а защита денежных таблиц устроена строго:
|
|
*
|
|
* ad_wallet*: tenant_id = NULLIF(current_setting('app.current_tenant_id', true), '')::bigint
|
|
*
|
|
* Без контекста сравнение идёт с NULL, и база молча отдаёт ноль строк: деньги «как бы
|
|
* подвинулись», а на деле не тронуты — ни ошибки, ни строки в журнале.
|
|
*
|
|
* 03.08.2026 телеграмные деньги переехали с общего баланса на рекламный кошелёк, и вместе
|
|
* с этим закрылся сам класс: `AdWalletService` ставит контекст клиента САМ, первым делом в
|
|
* своей транзакции, а не надеется на вызывающего. Поэтому сторож сменил вопрос: раньше он
|
|
* требовал громкого падения без контекста, теперь требует, чтобы деньги двигались ПРАВИЛЬНО
|
|
* даже тогда, когда вызывающий контекст забыл.
|
|
*
|
|
* Зеркало сторожа рекламного кошелька — tests/Feature/Advertising/AdWalletUnderRealRoleTest.php.
|
|
*/
|
|
uses(RefreshDatabase::class);
|
|
|
|
beforeEach(function () {
|
|
// 🪤 Тестовая база собирается миграциями, а права ролям на проде раздаёт отдельный
|
|
// скрипт `db/02_grants.sql` (SELECT/INSERT/UPDATE/DELETE на ВСЕ таблицы схемы).
|
|
// Без него `crm_app_user` спотыкается о «нет доступа к таблице» — и прибор мерил бы
|
|
// отсутствующий грант вместо защиты по клиентам. Выдаём права так же, как на бою.
|
|
DB::statement('GRANT SELECT, INSERT, UPDATE, DELETE ON ALL TABLES IN SCHEMA public TO crm_app_user');
|
|
DB::statement('GRANT USAGE, SELECT ON ALL SEQUENCES IN SCHEMA public TO crm_app_user');
|
|
});
|
|
|
|
/** Выполнить под боевой ролью портала (не суперюзером). */
|
|
function podTgBoevoyRolyu(callable $chto): mixed
|
|
{
|
|
DB::statement('SET ROLE crm_app_user');
|
|
try {
|
|
return $chto();
|
|
} finally {
|
|
DB::statement('RESET ROLE');
|
|
}
|
|
}
|
|
|
|
/** Кампания на модерации + рекламный кошелёк с деньгами. */
|
|
function tgDenezhnayaKampaniya(string $walletRub = '5000.00'): Campaign
|
|
{
|
|
$tenant = Tenant::factory()->create(['balance_rub' => '0.00']);
|
|
tgKoshelekTopup($tenant->id, $walletRub);
|
|
|
|
return Campaign::create([
|
|
'tenant_id' => $tenant->id,
|
|
'ad_text' => 'Приходите к нам в канал',
|
|
'ad_link' => 'https://t.me/example_channel',
|
|
'audience_kind' => 'list',
|
|
'budget_cap_rub' => '1000.00',
|
|
'status' => Campaign::STATUS_MODERATING,
|
|
]);
|
|
}
|
|
|
|
it('морозит смету под боевой ролью с контекстом клиента — как это делает запуск', function () {
|
|
$campaign = tgDenezhnayaKampaniya('5000.00');
|
|
$svc = app(TelegramCampaignChargeService::class);
|
|
|
|
podTgBoevoyRolyu(fn () => DB::transaction(function () use ($campaign, $svc) {
|
|
DB::statement('SET LOCAL app.current_tenant_id = '.$campaign->tenant_id);
|
|
$svc->freeze($campaign, '1200.00');
|
|
}));
|
|
|
|
// Читаем суперюзером — прибор не должен зависеть от той же защиты, что проверяем.
|
|
$wallet = AdWallet::where('tenant_id', $campaign->tenant_id)->first();
|
|
expect((string) $wallet->balance_rub)->toBe('5000.00')
|
|
->and((string) $wallet->frozen_rub)->toBe('1200.00');
|
|
});
|
|
|
|
it('списывает по факту под боевой ролью — как это делает джоб модерации', function () {
|
|
$campaign = tgDenezhnayaKampaniya('5000.00');
|
|
$svc = app(TelegramCampaignChargeService::class);
|
|
$svc->freeze($campaign, '1200.00');
|
|
|
|
// Модерация одобрила: списываем фактические 840 ₽, остаток сметы отпускаем.
|
|
podTgBoevoyRolyu(fn () => DB::transaction(function () use ($campaign, $svc) {
|
|
DB::statement('SET LOCAL app.current_tenant_id = '.$campaign->tenant_id);
|
|
$svc->chargeByFact($campaign, '840.00');
|
|
}));
|
|
|
|
$wallet = AdWallet::where('tenant_id', $campaign->tenant_id)->first();
|
|
expect((string) $wallet->balance_rub)->toBe('4160.00')
|
|
->and((string) $wallet->frozen_rub)->toBe('0.00');
|
|
});
|
|
|
|
it('даже без контекста от вызывающего деньги двигаются — сервис ставит контекст сам', function () {
|
|
$campaign = tgDenezhnayaKampaniya('5000.00');
|
|
$svc = app(TelegramCampaignChargeService::class);
|
|
$svc->freeze($campaign, '1200.00');
|
|
|
|
// Ровно та же работа, но вызывающий контекст НЕ поставил. Прежде это был класс
|
|
// «тихий ноль»: отказ модерации молча не возвращал клиенту деньги. Теперь контекст
|
|
// ставит сам сервис — и заморозка отпускается как надо.
|
|
podTgBoevoyRolyu(fn () => $svc->release($campaign));
|
|
|
|
$wallet = AdWallet::where('tenant_id', $campaign->tenant_id)->first();
|
|
expect((string) $wallet->frozen_rub)->toBe('0.00')
|
|
->and((string) $wallet->balance_rub)->toBe('5000.00');
|
|
});
|