feat: المجموعة D — تطبيع الهاتف + ربط الجلسة بالجهاز

D1 — تطبيع أرقام الهاتف (JO/EG/SY):
- common/phone/phone.service.ts: مفتاح قانوني واحد لكل رقم حقيقي — يقبل
  صفراً محلياً/دولياً/+/00/بلا صفر ويرجع صيغة دولية موحّدة بلا +
- يعالج لبس مصر تحديداً الذي ذكره المالك: "01012345678" يُطبَّع بمفتاح 20
  الصحيح لا "2" — الخوارزمية عامة فلا تحتاج معرفة اللبس، فقط تحذف الصفر
  البادئ وتضيف مفتاح الدولة الحقيقي
- send-otp و verify-otp و platform/users/role تمرّ كلها بالتطبيع الآن؛
  كانت تخزّن/تبحث بالرقم الخام كما كُتب — رقم واحد بصيغتين = حسابان
- هجرة NormalizePhones تُصحّح حسابات الاختبار الموجودة على السيرفر، بحذر:
  تتخطّى أي تصادم بدل كسر القيد الفريد (tenant_id, phone)
- أُزيل config.callingCodes المكرّر — مصدر واحد للحقيقة

D2 — ربط الجلسة بالجهاز (نمط سيرو): **مبنيّ ومطفأ**
(AUTH_REQUIRE_DEVICE_BINDING=false) حتى يرسل فلاتر x-device-id. منفَّذ داخل
JwtStrategy.validate نفسها (passReqToCallback) لا كحارس يُضاف يدوياً لكل
متحكّم — فلا نقطة محميّة يمكن نسيانها. التوكن يحمل hash(deviceId) لا القيمة
الخام. verifyOtp/refresh يمرّران x-device-id من المتحكّم عند إصدار التوكن.

D3 — HMAC: منفَّذ فعلاً ضمن I6 (SigningService/SignatureGuard)، لا تكرار.

خطأ ضبطته قبل الدفع: كتبت مفتاح `auth:` ثانياً في configuration.ts —
كائنات JS تسمح بمفاتيح مكرّرة والأخير يطغى، فكان سيمحو otpDevMode/otpTtl/
otpLength بالكامل. دُمج في الكتلة الأصلية بدل مفتاح جديد.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Hamza-Ayed
2026-07-17 17:03:56 +03:00
co-authored by Claude Opus 4.8
parent 5cf288b30b
commit 1eb79fee99
15 changed files with 417 additions and 46 deletions
+5 -2
View File
@@ -40,6 +40,9 @@ export default () => ({
otpDevMode: process.env.OTP_DEV_MODE !== 'false',
otpTtl: parseInt(process.env.OTP_TTL ?? '300', 10),
otpLength: parseInt(process.env.OTP_LENGTH ?? '4', 10),
// ربط الجلسة بالجهاز (docs/17 — D2). مطفأ حتى يرسل فلاتر x-device-id؛
// تفعيله قبل ذلك يقطع كل طلب مصادَق (نفس نمط PAYMENTS_REQUIRE_SIGNATURE).
requireDeviceBinding: process.env.AUTH_REQUIRE_DEVICE_BINDING === 'true',
},
maps: {
@@ -63,8 +66,8 @@ export default () => ({
otpType: process.env.NABEH_OTP_TYPE ?? 'text',
},
// رموز الاتصال الدولية لكل country pack (لتنسيق الهاتف قبل الإرسال).
callingCodes: { jo: '962', sy: '963' } as Record<string, string>,
// ملاحظة: خرائط الاتصال الدولية صارت في common/phone/phone.service.ts
// (docs/17 — D1) — مصدر واحد للحقيقة بدل نسختين قد تتباعدان.
// Gemini (رؤية) — قراءة الوثائق ومطابقة الوجه.
gemini: {