spa hardening, offline logging, rate limit fixes

server:
- backup exporter, auth extractors, error shapes, CONTEXT (prior work)
- spa assets served outside the rate limit via route_layer
- requests_per_second went to per_second(), which takes an interval not a
  rate: 50 meant one request per 50s once burst was spent. now converted
  properly. 15/s, burst 60

spa fixes:
- account delete cleared snake_case token keys that were never written
- refresh interceptor could retry forever
- date ranges used local day boundaries stamped +00:00
- "all" period trend plotted one page; calendar days fabricated mood 3
- chart grid invisible: hsl(var(--border)) against rgba tokens
- blob url leak, orphaned media on failed save, devtools in prod bundle
- pt-safe/safe-area-pb classes never existed

spa features:
- offline outbox: entries queue to IndexedDB, replay with backoff, only
  server refusals count against an entry
- drafts persist, quick-log sheet, diary infinite scroll + filters
- route error boundary, stale-chunk recovery, no service worker in dev

a11y + perf:
- mood picker is a radiogroup, activity picker keyboard-operable,
  text alternatives for colour/emoji, locale week start
- dark glass over the bright photo: worst case 1.4:1 -> 4.9-9.6:1
- initial payload 1095->769kB raw, 306->230kB gzip; 38 unused components
  and 5 deps dropped; fonts 218->133kB

53 tests added (43 spa, 10 server)
This commit is contained in:
2026-08-28 14:59:21 +02:00
parent 23d052278a
commit bf148902ab
395 changed files with 13972 additions and 10635 deletions

View File

@@ -152,6 +152,7 @@ async fn deletes_activity() {
store.save(&activity).await.unwrap();
let deps = delete_activity::Deps {
entries: store.clone(),
command: store.clone(),
query: store.clone(),
};
@@ -193,6 +194,7 @@ async fn delete_rejects_different_user() {
store.save(&activity).await.unwrap();
let deps = delete_activity::Deps {
entries: store.clone(),
command: store.clone(),
query: store.clone(),
};
@@ -218,3 +220,73 @@ async fn archive_rejects_different_user() {
let result = archive_activity::archive(activity.id().clone(), UserId::generate(), &deps).await;
assert!(result.is_err());
}
#[tokio::test]
async fn an_activity_entries_still_wear_cannot_be_deleted() {
let store = store_and_events();
let user = test_user("alice");
let activity = test_activity(user.id().clone(), "gaming");
store.save(&activity).await.unwrap();
let entry = domain::testing::test_entry(user.id().clone(), domain::entry::Mood::Good);
domain::ports::MoodEntryCommandPort::save(store.as_ref(), &entry)
.await
.unwrap();
store.assign_activities(entry.id(), vec![activity.id().clone()]);
let deps = delete_activity::Deps {
entries: store.clone(),
command: store.clone(),
query: store.clone(),
};
let refused = delete_activity::execute(activity.id().clone(), user.id().clone(), &deps).await;
assert!(
matches!(
refused,
Err(application::errors::ApplicationError::Validation(_))
),
"deleting a tagged activity would rewrite history, got {refused:?}"
);
assert_eq!(
store.activity_count(),
1,
"the activity must survive so it can be archived instead"
);
}
#[tokio::test]
async fn an_archived_activity_is_still_listable_so_it_can_be_unarchived() {
let store = store_and_events();
let user = test_user("alice");
let kept = test_activity(user.id().clone(), "reading");
store.save(&kept).await.unwrap();
let mut retired = test_activity(user.id().clone(), "fencing");
retired.archive().unwrap();
store.save(&retired).await.unwrap();
let deps = list_activities::Deps {
query: store.clone(),
};
let offered = list_activities::active_only(user.id().clone(), &deps)
.await
.unwrap();
assert_eq!(offered.len(), 1, "only the active one may be tagged");
let everything = list_activities::all(user.id().clone(), &deps)
.await
.unwrap();
assert_eq!(
everything.len(),
2,
"archiving must not put an activity beyond reach"
);
assert!(
everything.iter().any(|activity| activity.is_archived()),
"the archived one is the point"
);
}