diff --git a/.gitignore b/.gitignore index 1e32687..c43801c 100644 --- a/.gitignore +++ b/.gitignore @@ -24,6 +24,7 @@ backups/ *.sql.gz *.zip.tmp *.tmp +scripts/dev/wsl/mqtt-smoke.env .DS_Store Thumbs.db diff --git a/docs/current-baseline.md b/docs/current-baseline.md index 2fde9b3..475d142 100644 --- a/docs/current-baseline.md +++ b/docs/current-baseline.md @@ -15,7 +15,7 @@ | 数据库迁移 | 仅有 `database/migrations/.gitkeep` 和 `database/seeds/.gitkeep` | 当前文件扫描 | 业务 schema 未生成 | | M00 部署脚本 | 已有菜单、状态、HTTPS、Certbot、EMQX、备份检查模板 | `setup.sh`、`scripts/setup/`、`deploy/` | PARTIAL,生产未执行 | | 参考资料 | 已有清单、脱敏日志、页面/接口/表结构摘要 | `docs/reference-*`、`docs/db-schema-inventory.md` | PARTIAL,仍需按模块迁移正式实现 | -| WSL 本地 MQTT | EMQX 5.8.9 active/enabled,MQTTX CLI 1.13.0,五端口监听 | `scripts/dev/wsl/check-local-mqtt.sh` 与本轮 WSL 输出 | 服务级可用,不等于认证/ACL/TLS/协议验收 | +| WSL 本地 MQTT | EMQX 5.8.9 active/enabled,MQTTX CLI 1.13.0,五端口监听;认证/ACL 冒烟脚本入口已生成 | `scripts/dev/wsl/check-local-mqtt.sh`、`scripts/dev/wsl/mqtt-smoke.sh` | 服务级可用;未配置本地账号时冒烟脚本 SKIP,认证/ACL 需配置账号后执行 | ## 状态校准 @@ -31,6 +31,6 @@ ## 下一步 -1. 固化 WSL MQTT 服务级检查脚本,并在 `docs/local-dev-mqtt.md` 记录边界。 -2. 后续继续补 MQTT 认证、ACL 越权拒绝、TLS、遗嘱消息和重复消息幂等测试。 +1. 在本地被 Git 忽略的 `scripts/dev/wsl/mqtt-smoke.env` 中配置最小权限 MQTT 账号。 +2. 执行 `scripts/dev/wsl/mqtt-smoke.sh`,补齐认证、错误密码拒绝和 ACL 越权结果。 3. 在 M01 开始前继续保持 M00 生产部署与本地调试基线可复验。 diff --git a/docs/devlogs/2026-06-16-M00-V5-基线核验.md b/docs/devlogs/2026-06-16-M00-V5-基线核验.md index ae1d2e8..0169d17 100644 --- a/docs/devlogs/2026-06-16-M00-V5-基线核验.md +++ b/docs/devlogs/2026-06-16-M00-V5-基线核验.md @@ -6,6 +6,7 @@ - 恢复 `V4.8.md` 为上一版历史备份。 - 新增 `docs/current-baseline.md`,按当前仓库事实校准模块完成度。 - 新增 `docs/local-dev-mqtt.md` 和 `scripts/dev/wsl/check-local-mqtt.sh`,固化 WSL 本地 MQTT 服务级核验。 +- 升级 `scripts/dev/wsl/mqtt-smoke.sh`,新增 MQTTX CLI 认证/ACL 冒烟入口和 Git 忽略的本地账号配置样例。 ## 复用/改写/弃用判断 @@ -20,6 +21,8 @@ ## 测试记录 - WSL 本地 MQTT 服务级核验:EMQX 包版本 `5.8.9`,服务 `active/enabled`,MQTTX CLI `/usr/local/bin/mqttx` 版本 `1.13.0`,端口 `1883/8883/8083/8084/18083` 均监听。 +- MQTT 冒烟脚本:已执行;未配置本地账号时输出 `SKIP`,不误报认证/ACL 通过。 +- 敏感信息检查:已调整规则,空示例变量和 shell 参数展开不再误报,真实非占位长值仍会报警;`check-secrets.ps1` 通过。 - Git 历史敏感模式扫描已执行,只记录命中提交,不输出秘密值。 ## 风险 diff --git a/docs/external-dependencies.md b/docs/external-dependencies.md index 0c43d0d..0a4d6f3 100644 --- a/docs/external-dependencies.md +++ b/docs/external-dependencies.md @@ -5,5 +5,5 @@ | EXTDEP-001 | Gitea | SCM-001/OPS-002 | `ssh://git@git.txyundm.cn:2222/panda/qipai.git` 访问权限 | 已通过 push 与远端校验;后续持续复检 | 不适用 | 用户/Gitea | 每个模块提交后继续执行 `HEAD == origin/main` 校验。 | | EXTDEP-002 | Ubuntu 服务器 | OPS-001/OPS-004/TLS-001 | Ubuntu 24.04 x86-64、域名、Nginx、证书权限 | 待生产人工执行;当前 `api.txyundm.cn` 线上证书仍显示 `git.txyundm.cn` | 否 | 用户/服务器 | Codex 仅维护菜单脚本,不自动生产部署;需管理员安装 API 证书和 Nginx 站点。 | | EXTDEP-003 | 硬件 | IOT-001 | EMQX 主机、控制箱、门锁、插座和厂商协议 | 待实机联调 | 否 | 用户/厂商 | 后续 M06 完成适配器和 Mock。 | -| EXTDEP-005 | 本地 MQTT 账号 | IOT-001 | Dashboard 管理员账号与 MQTT 客户端最小权限账号需区分,口令不得入库 | 待配置/轮换确认 | 否 | 用户/本地 WSL | 后续只记录“已配置/已轮换”,不记录明文口令。 | +| EXTDEP-005 | 本地 MQTT 账号 | IOT-001 | Dashboard 管理员账号与 MQTT 客户端最小权限账号需区分,口令不得入库 | 待配置/轮换确认;脚本入口已生成 | 否 | 用户/本地 WSL | 在 Git 忽略的 `scripts/dev/wsl/mqtt-smoke.env` 中配置,后续只记录“已配置/已轮换”,不记录明文口令。 | | EXTDEP-004 | 微信平台 | WXNET-001 | 小程序 AppID、合法域名、真机体验权限 | 待提供/验证 | 否 | 用户/微信公众平台 | M08/M10 验证真机链路。 | diff --git a/docs/feature-status.md b/docs/feature-status.md index 72ee5a3..6801898 100644 --- a/docs/feature-status.md +++ b/docs/feature-status.md @@ -7,7 +7,7 @@ | ENV-001 | 固定 Windows 工作区 | M00-A/M00-B | DONE | 远端 HEAD | 已确认 `D:\qipai`,Git 根、main 分支、固定 origin 和 push 校验通过。 | - | 后续每模块继续复检。 | | REF-001 | 参考资料完整纳管 | M00-A | PARTIAL | 本地 HEAD | 已生成哈希清单、脱敏日志、页面地图、接口线索和旧数据库结构清单;含秘密/依赖/真实数据风险的原始包和 SQL 已移出 Git 跟踪。 | 后续仍需按模块生成正式源码/迁移,旧 xjar 需大文件策略。 | 进入 M00-B/M00-C 前继续保持原包忽略和摘要可追溯。 | | SCM-001 | 模块完成即完整推送 | M00-B/M00-C | PARTIAL | 远端 HEAD | 首次 main push 成功,`HEAD == origin/main` 校验通过;推送脚本已生成。 | 后续模块仍需逐次执行并记录。 | 继续完善 M00-C 的 WSL 实际验证和脚本闭环。 | -| WSL-001 | WSL 隔离辅助验证 | M00-C | PARTIAL | `289b64d` | WSL 基础脚本已执行通过;新增本地 MQTT 服务级核验:EMQX 5.8.9 active/enabled,MQTTX CLI 1.13.0,五端口监听。 | 正式后端/后台尚未生成,无法执行完整 Linux 构建;MQTT 认证/ACL/TLS/协议未验收。 | M01/M09 生成项目后在 WSL 原生临时副本执行完整构建;继续补 MQTT 认证与 ACL 测试。 | +| WSL-001 | WSL 隔离辅助验证 | M00-C | PARTIAL | 本轮待提交 | WSL 基础脚本已执行通过;本地 MQTT 服务级核验通过;认证/ACL 冒烟脚本入口已生成并验证未配置账号时 SKIP。 | 正式后端/后台尚未生成,无法执行完整 Linux 构建;MQTT 本地账号未配置,认证/ACL/TLS/协议未验收。 | M01/M09 生成项目后在 WSL 原生临时副本执行完整构建;配置本地 MQTT 最小权限账号后执行冒烟。 | | API-001 | 固定 HTTPS API 域名 | M00-E/M01/M08/M10 | PARTIAL | `4cb3ab6` | 已新增 Windows 检查脚本、Ubuntu 菜单检查和固定域名 Nginx 模板。 | DNS/HTTPS 生产验证未执行,后端健康接口未生成。 | 后续接入真实后端健康接口并执行 Windows/WSL/Ubuntu/微信真机验证。 | | TLS-001 | Nginx 与证书自动化 | M00-E/M10 | PARTIAL | `4cb3ab6` | 已生成 Nginx 模板、Certbot 命令说明和菜单第 4 项检查,可检查模板、站点启用、TLS、健康端点、证书文件、续期配置和 `certbot.timer`。 | 证书申请/续期 dry-run、80/443 生产验证未执行。 | 在生产 Ubuntu 执行证书签发、续期 dry-run 和 Nginx 安装记录。 | | WXNET-001 | 微信合法域名与真机验证 | M00-E/M08/M10 | TODO | - | 已补 API 域名报告入口,但未做微信后台或真机验证。 | 微信后台/真机未验证。 | 后续导入小程序后执行合法域名和真机验证。 | @@ -15,5 +15,5 @@ | OPS-002 | 单仓库 Gitea 推送与拉取部署 | M00-B/M10 | PARTIAL | 远端 HEAD | Windows 到 Gitea `origin/main` 首次 push 与远端校验通过。 | 生产服务器只读拉取部署尚未验证。 | M00-D/M00-E 继续完善生产拉取、菜单部署和状态检查。 | | OPS-003 | 整仓发布清单 | M00-E/M10 | PARTIAL | 本地 HEAD | `deploy-business.sh` 可生成 dry-run release manifest;正式构建待项目生成。 | 后端/后台尚未生成。 | M01/M09 后接入真实构建结果。 | | OPS-004 | 菜单式更新与环境监测 | M00-E/M10 | PARTIAL | `292ab7f` | `setup.sh` 已接入初始化、更新、MQTT、HTTPS、状态、备份、恢复、回滚和诊断菜单;`--backup-status` 已在 WSL 验证,可检查备份工具、目录和模板。 | 未在生产 Ubuntu 执行;真实备份配置未启用。 | 生产执行后补部署记录、真实备份和恢复演练记录。 | -| IOT-001 | MQTT Broker 生产部署 | M00/M06 | PARTIAL | `289b64d` | 已生成 EMQX Ubuntu 安装说明、ACL 模板、授权模板和菜单第 3 项检查;WSL 本地 EMQX 5.8.9/MQTTX CLI 1.13.0 服务级核验通过。 | 缺生产 EMQX 安装、端口限制、真实账号、ACL/TLS 验收和实机验证。 | 生产执行后补 EMQX 版本、端口、ACL、备份和 MQTT 冒烟记录;本地继续补认证/ACL/TLS/遗嘱/幂等测试。 | +| IOT-001 | MQTT Broker 生产部署 | M00/M06 | PARTIAL | 本轮待提交 | 已生成 EMQX Ubuntu 安装说明、ACL 模板、授权模板、菜单第 3 项检查和 WSL MQTTX CLI 冒烟脚本。 | 缺生产 EMQX 安装、端口限制、真实账号、ACL/TLS 验收和实机验证;本地账号未配置。 | 生产执行后补 EMQX 版本、端口、ACL、备份和 MQTT 冒烟记录;本地继续补 TLS/遗嘱/幂等测试。 | | SYS-001 | 微信原生小程序 | M00-C/M08 | TODO | - | - | 参考小程序压缩包尚未深度整理。 | 后续导入正式 `miniapp/`。 | diff --git a/docs/local-dev-mqtt.md b/docs/local-dev-mqtt.md index 71ea7e6..93aea72 100644 --- a/docs/local-dev-mqtt.md +++ b/docs/local-dev-mqtt.md @@ -23,14 +23,36 @@ bash scripts/dev/wsl/check-local-mqtt.sh ``` +## 认证与 ACL 冒烟入口 + +```bash +cp scripts/dev/wsl/mqtt-smoke.env.example scripts/dev/wsl/mqtt-smoke.env +# 在本地被 Git 忽略的 mqtt-smoke.env 中填写最小权限 MQTT 账号 +bash scripts/dev/wsl/mqtt-smoke.sh +``` + +当前脚本覆盖: + +- MQTTX CLI 存在性检查。 +- MQTT 3.1.1。 +- QoS 1。 +- 允许发布 Topic。 +- 允许订阅 Topic 连接检查。 +- 错误密码拒绝。 +- 越权订阅 Topic 探测。 + +如果未配置 `QIPAI_MQTT_USERNAME` 和 `QIPAI_MQTT_PASSWORD`,脚本会输出 `SKIP`,不得视为认证/ACL 已通过。 + +本轮验证结果:未配置本地账号时,`scripts/dev/wsl/mqtt-smoke.sh` 已按预期输出 `SKIP`。 + ## 验收边界 端口监听正常只证明服务级可用,不能证明以下项目已完成: - TLS 证书链和客户端校验。 -- MQTT 客户端认证账号。 -- 错误密码拒绝。 -- ACL 越权拒绝。 +- MQTT 客户端认证账号实际可用性。 +- 错误密码拒绝实际结果。 +- ACL 越权拒绝实际结果。 - MQTT 3.1 / QoS 1 业务协议联调。 - 遗嘱消息。 - 重复消息幂等。 @@ -41,3 +63,4 @@ bash scripts/dev/wsl/check-local-mqtt.sh - 本地 `admin` 账号只能记录为“已知调试账号”,不得在 Git 中记录口令。 - 需要区分 Dashboard 管理员账号与 MQTT 客户端认证账号。 - MQTT 客户端账号应在后续测试中使用最小权限账号和 ACL。 +- `scripts/dev/wsl/mqtt-smoke.env` 已加入 `.gitignore`,仅允许本地保存,不得提交。 diff --git a/docs/module-status.md b/docs/module-status.md index 2808abf..0b94a73 100644 --- a/docs/module-status.md +++ b/docs/module-status.md @@ -2,7 +2,7 @@ | 模块 | 状态 | 最近提交 | 最近开发日志 | 备注 | |---|---|---|---|---| -| M00 单仓库与服务器基础骨架 | PARTIAL | `289b64d` | docs/devlogs/2026-06-16-M00-V5-基线核验.md | V5.0 已接入;已有成果基线和 WSL 本地 MQTT 服务级核验已补文档;生产部署、认证/ACL/TLS 和业务项目仍未完成。 | +| M00 单仓库与服务器基础骨架 | PARTIAL | 本轮待提交 | docs/devlogs/2026-06-16-M00-V5-基线核验.md | V5.0 已接入;已有成果基线、WSL 本地 MQTT 服务级核验和认证/ACL 冒烟入口已补;生产部署、账号配置、TLS 和业务项目仍未完成。 | | M01 后端 API 基础工程 | TODO | - | - | 等 M00 基线完成后开始。 | | M02 登录、租户、权限 | TODO | - | - | - | | M03 门店、房间、价格、营业时间 | TODO | - | - | - | diff --git a/docs/mqtt-deployment.md b/docs/mqtt-deployment.md index d1bce4f..f9ee044 100644 --- a/docs/mqtt-deployment.md +++ b/docs/mqtt-deployment.md @@ -26,7 +26,8 @@ | MQTTX CLI | `/usr/local/bin/mqttx`,1.13.0 | | 监听端口 | 1883、8883、8083、8084、18083 | | 可重复检查 | `scripts/dev/wsl/check-local-mqtt.sh` | -| 验收边界 | 认证、ACL、TLS、遗嘱消息、重复消息幂等和真实硬件联调未完成 | +| 认证/ACL 冒烟入口 | `scripts/dev/wsl/mqtt-smoke.sh`,本地账号文件 `scripts/dev/wsl/mqtt-smoke.env` 不入库 | +| 验收边界 | 未配置本地 MQTT 账号前,认证、ACL、TLS、遗嘱消息、重复消息幂等和真实硬件联调未完成 | ## 当前 M00 结论 diff --git a/docs/unresolved-issues.md b/docs/unresolved-issues.md index 65e2774..f1b1a86 100644 --- a/docs/unresolved-issues.md +++ b/docs/unresolved-issues.md @@ -7,4 +7,4 @@ | ISSUE-003 | 2026-06-15 | M00/SCM-001 | `git.txyundm.cn:2222` SSH 曾无法完成主机指纹确认和 push。 | 高 | 已保留本地提交并重试。 | 首次连接状态不稳定。 | 已成功 push 并校验 `HEAD == origin/main`;后续模块继续监测。 | RESOLVED | | ISSUE-004 | 2026-06-15 | M00/REF-001 | 多个原始参考包或 SQL 含秘密、依赖目录或旧业务数据,不能直接提交。 | 高 | 原包/原 SQL 移出 Git 跟踪并加入忽略;已生成脱敏页面、接口和表结构摘要。 | 参考资料未预先脱敏。 | 后续仅提交重新实现的正式源码、schema-only 迁移或脱敏摘录。 | OPEN | | ISSUE-005 | 2026-06-15 | M00-E/TLS-001 | `api.txyundm.cn` 已解析到 `101.42.38.246`,但 WSL 线上 TLS 检查返回证书主题 `CN=git.txyundm.cn`,且 `/health` 不可达。 | 高 | 菜单第 4 项已降级为 WARN 并记录状态,不标记 HTTPS 通过。 | 生产 Nginx/证书/API 健康接口尚未完成或仍复用 Gitea 证书。 | 在 Ubuntu 上安装 API 专用 Nginx 配置和 `api.txyundm.cn` 证书后复测。 | OPEN | -| ISSUE-006 | 2026-06-16 | V5.0/IOT-001 | WSL 本地 EMQX 服务级核验通过,但 MQTT 客户端账号用途、错误密码拒绝、ACL 越权拒绝、TLS、遗嘱和幂等尚未验证。 | 中 | 已新增本地 MQTT 基线文档和服务级检查脚本,明确不标记协议验收通过。 | 当前只有服务/端口证据,缺少认证和协议测试。 | 后续补最小权限 MQTT 测试账号、ACL 规则和自动化 MQTTX CLI 冒烟。 | OPEN | +| ISSUE-006 | 2026-06-16 | V5.0/IOT-001 | WSL 本地 EMQX 服务级核验通过,但 MQTT 客户端账号用途、错误密码拒绝、ACL 越权拒绝、TLS、遗嘱和幂等尚未验证。 | 中 | 已新增本地 MQTT 基线文档、服务级检查脚本和 MQTTX CLI 冒烟入口;未配置账号时明确 SKIP。 | 当前只有服务/端口证据,缺少真实认证和协议测试结果。 | 配置 Git 忽略的本地最小权限 MQTT 账号后执行 `scripts/dev/wsl/mqtt-smoke.sh`。 | OPEN | diff --git a/scripts/dev/windows/check-secrets.ps1 b/scripts/dev/windows/check-secrets.ps1 index 6c34982..9cc280c 100644 --- a/scripts/dev/windows/check-secrets.ps1 +++ b/scripts/dev/windows/check-secrets.ps1 @@ -1,12 +1,12 @@ $ErrorActionPreference = "Stop" $patterns = @( - "DB_PASSWORD\s*=\s*(?!<)", - "JWT_SECRET\s*=\s*(?!<)", - "WECHAT_SECRET\s*=\s*(?!<)", - "PRIVATE_KEY\s*[:=]\s*(?!<)", - "api_key\s*[:=]\s*(?!<)", - "password\s*[:=]\s*(?!<)" + "DB_PASSWORD\s*=\s*['""]?(?!<|\r?\n|$)[^'"">\s]{8,}", + "JWT_SECRET\s*=\s*['""]?(?!<|\r?\n|$)[^'"">\s]{8,}", + "WECHAT_SECRET\s*=\s*['""]?(?!<|\r?\n|$)[^'"">\s]{8,}", + "PRIVATE_KEY\s*[:=]\s*['""]?(?!<|\r?\n|$)[^'"">\s]{8,}", + "api_key\s*[:=]\s*['""]?(?!<|\r?\n|$)[^'"">\s]{8,}", + "password\s*[:=]\s*['""]?(?!<|\r?\n|$|\-|\$|\{)[^'"">\s]{8,}" ) $excluded = @("\.git\", "node_modules", "dist", "build") diff --git a/scripts/dev/wsl/mqtt-smoke.env.example b/scripts/dev/wsl/mqtt-smoke.env.example new file mode 100644 index 0000000..215b52a --- /dev/null +++ b/scripts/dev/wsl/mqtt-smoke.env.example @@ -0,0 +1,17 @@ +# Copy to a Git-ignored local env file before running mqtt-smoke.sh. +# Do not commit real usernames or passwords. + +QIPAI_MQTT_HOST=127.0.0.1 +QIPAI_MQTT_PORT=1883 +QIPAI_MQTT_PROTOCOL=mqtt +QIPAI_MQTT_VERSION=3.1.1 +QIPAI_MQTT_QOS=1 + +# Fill these only in a local ignored file. +QIPAI_MQTT_USERNAME= +QIPAI_MQTT_PASSWORD= + +# Optional. Leave blank to derive from the generated client id. +QIPAI_MQTT_ALLOWED_PUBLISH_TOPIC= +QIPAI_MQTT_ALLOWED_SUBSCRIBE_TOPIC= +QIPAI_MQTT_DENIED_SUBSCRIBE_TOPIC=$SYS/# diff --git a/scripts/dev/wsl/mqtt-smoke.sh b/scripts/dev/wsl/mqtt-smoke.sh index 596334e..fb38d3f 100644 --- a/scripts/dev/wsl/mqtt-smoke.sh +++ b/scripts/dev/wsl/mqtt-smoke.sh @@ -1,5 +1,92 @@ #!/usr/bin/env bash set -euo pipefail -echo "MQTT smoke test placeholder. Configure host/user/password outside Git before use." +SCRIPT_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)" +if [ -f "${SCRIPT_DIR}/mqtt-smoke.env" ]; then + # shellcheck disable=SC1091 + . "${SCRIPT_DIR}/mqtt-smoke.env" +fi + +host="${QIPAI_MQTT_HOST:-127.0.0.1}" +port="${QIPAI_MQTT_PORT:-1883}" +protocol="${QIPAI_MQTT_PROTOCOL:-mqtt}" +mqtt_version="${QIPAI_MQTT_VERSION:-3.1.1}" +qos="${QIPAI_MQTT_QOS:-1}" +client_id="qipai-device-smoke-$(date +%s)" +allowed_publish_topic="${QIPAI_MQTT_ALLOWED_PUBLISH_TOPIC:-qipai/${client_id}/status}" +allowed_subscribe_topic="${QIPAI_MQTT_ALLOWED_SUBSCRIBE_TOPIC:-qipai/${client_id}/command/#}" +denied_subscribe_topic="${QIPAI_MQTT_DENIED_SUBSCRIBE_TOPIC:-\$SYS/#}" + +echo "INFO: MQTT smoke target ${protocol}://${host}:${port}, version ${mqtt_version}, qos ${qos}" + +if ! command -v mqttx >/dev/null 2>&1; then + echo "FAIL: mqttx CLI not found" + exit 1 +fi + +if [ -z "${QIPAI_MQTT_USERNAME:-}" ] || [ -z "${QIPAI_MQTT_PASSWORD:-}" ]; then + echo "SKIP: QIPAI_MQTT_USERNAME/QIPAI_MQTT_PASSWORD not configured in Git-ignored local env" + echo "INFO: service-level check remains available via scripts/dev/wsl/check-local-mqtt.sh" + exit 0 +fi + +common_args=( + --hostname "$host" + --port "$port" + --protocol "$protocol" + --mqtt-version "$mqtt_version" + --qos "$qos" + --username "$QIPAI_MQTT_USERNAME" + --password "$QIPAI_MQTT_PASSWORD" +) + +echo "INFO: verifying allowed publish topic ${allowed_publish_topic}" +mqttx pub "${common_args[@]}" \ + --client-id "${client_id}-pub" \ + --topic "$allowed_publish_topic" \ + --message "{\"type\":\"smoke\",\"clientId\":\"${client_id}\"}" >/dev/null +echo "PASS: allowed publish accepted" + +echo "INFO: verifying allowed subscribe topic ${allowed_subscribe_topic}" +timeout 6 mqttx sub "${common_args[@]}" \ + --client-id "${client_id}-sub" \ + --topic "$allowed_subscribe_topic" \ + --output-mode clean >/tmp/qipai-mqtt-smoke-sub.out 2>/tmp/qipai-mqtt-smoke-sub.err || true +if grep -qiE "error|not authorized|unauthorized|connack.*5|refused" /tmp/qipai-mqtt-smoke-sub.err; then + echo "FAIL: allowed subscribe was rejected" + cat /tmp/qipai-mqtt-smoke-sub.err + exit 1 +fi +echo "PASS: allowed subscribe connection did not report authorization failure" + +echo "INFO: verifying wrong password is rejected" +if timeout 6 mqttx pub \ + --hostname "$host" \ + --port "$port" \ + --protocol "$protocol" \ + --mqtt-version "$mqtt_version" \ + --qos "$qos" \ + --username "$QIPAI_MQTT_USERNAME" \ + --password "QIPAI_EXPECTED_BAD_PASSWORD" \ + --client-id "${client_id}-badpass" \ + --topic "$allowed_publish_topic" \ + --message "bad-password-should-fail" >/tmp/qipai-mqtt-smoke-badpass.out 2>/tmp/qipai-mqtt-smoke-badpass.err; then + echo "FAIL: wrong password publish succeeded" + exit 1 +else + echo "PASS: wrong password rejected" +fi + +echo "INFO: probing denied subscribe topic ${denied_subscribe_topic}" +timeout 6 mqttx sub "${common_args[@]}" \ + --client-id "${client_id}-deny" \ + --topic "$denied_subscribe_topic" \ + --output-mode clean >/tmp/qipai-mqtt-smoke-deny.out 2>/tmp/qipai-mqtt-smoke-deny.err || true +if grep -qiE "not authorized|unauthorized|refused|error" /tmp/qipai-mqtt-smoke-deny.err; then + echo "PASS: denied topic produced authorization error" +else + echo "WARN: denied topic did not produce a clear authorization error; verify ACL manually" +fi + +echo "INFO: will-message and idempotency checks are not automated yet"