ae8fecb538
Die duenne Strecke Skript -> Abbild -> API beweisen (D-08, D-10): - desktop-collect.sh sammelt AppImage/exe ein, schreibt manifest.json (Version, Kanal, Commit, Groesse, SHA-256) ohne Secrets - apps/api/src/desktop/: neues Modul mit GET /desktop/latest und GET /desktop/download/:platform, beide @Public(); Plattform-Whitelist vor jedem Dateisystemzugriff, Dateiname ausschliesslich aus dem Manifest (T-18-01, T-18-02) - packages/shared: DesktopPlatform/-Manifest(File)/-Latest(Response) Typen - Dockerfile kopiert desktop-dist/ in die runner-Stufe; desktop-dist/ per .gitkeep + .gitignore versioniert (leeres Verzeichnis, Pakete bleiben ungetrackt) - HTTP-Durchstich-Spec (8 Tests) via NestFactory, kein fs-Mock; echtes Temp-Verzeichnis + unabhaengig berechneter SHA-256 Abweichung: DesktopController braucht @Inject(DesktopService) explizit — Vitest transpiliert ueber esbuild, das emitDecoratorMetadata nicht abbildet, sonst bleibt desktopService bei einem echten NestFactory-Bau undefined (Rule 3, Blocker). Lokal bewiesen: neu gebautes API-Abbild liefert /desktop/latest (200) und /desktop/download/linux (200, attachment) aus, auch ueber /api-proxy/ des Web-Containers. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
38 lines
1.6 KiB
TypeScript
38 lines
1.6 KiB
TypeScript
import { Controller, Get, Inject, Param, StreamableFile } from '@nestjs/common';
|
|
import type { DesktopLatestResponse } from '@tessera/shared';
|
|
import { Public } from '../auth/decorators/public.decorator';
|
|
import { DesktopService } from './desktop.service';
|
|
|
|
@Controller('desktop')
|
|
export class DesktopController {
|
|
// `@Inject()` explizit (nicht nur der Konstruktor-Typ): Vitest transpiliert
|
|
// ueber esbuild, das `emitDecoratorMetadata` nicht respektiert -- ohne den
|
|
// expliziten Token findet Nests DI in diesem einen HTTP-Durchstich-Test
|
|
// (desktop.service.spec.ts) keinen Provider und `desktopService` bleibt
|
|
// `undefined`. Im echten Build (tsc via `nest build`) waere das auch ohne
|
|
// `@Inject()` korrekt aufgeloest worden.
|
|
constructor(@Inject(DesktopService) private readonly desktopService: DesktopService) {}
|
|
|
|
// Bewusst oeffentlich (D-10, gleicher Grund wie HealthController.getVersion,
|
|
// T-KU1-03): die Anmeldeseite zeigt den Download-Link, bevor eine Anmeldung
|
|
// existiert.
|
|
@Public()
|
|
@Get('latest')
|
|
getLatest(): DesktopLatestResponse {
|
|
return this.desktopService.getLatest();
|
|
}
|
|
|
|
// Bewusst oeffentlich (D-10): der Download selbst braucht keine Anmeldung,
|
|
// gleicher Grund wie getLatest oben.
|
|
@Public()
|
|
@Get('download/:platform')
|
|
download(@Param('platform') platform: string): StreamableFile {
|
|
const { stream, entry } = this.desktopService.getPackage(platform);
|
|
return new StreamableFile(stream, {
|
|
type: 'application/octet-stream',
|
|
disposition: `attachment; filename="${entry.name}"`,
|
|
length: entry.size,
|
|
});
|
|
}
|
|
}
|