Aphira · Cliente técnico QA V2

APHIRA-QA-Q07-Q12-V2-PREPARADO

Proyecto: wbwjiqhvbtdanxhksmnc · pedido exclusivo #3308.

Preparado para revisión. Abrir esta página o importar configuración no inicia peticiones. Solo funciona en la dirección HTTPS exacta ya autorizada del cliente QA. La apertura de perfiles, permisos, ventanas y ban se realiza por el procedimiento externo revisado.

Sin configuración y sin peticiones.

Configuración privada

Importar el JSON aprobado original; se fija por SHA-256 y se usa solo en memoria. Las rutas V2 y el alcance están fijados en este cliente. No publicar ese JSON.

Sin configuración.

1. Sesiones Auth reales

Contraseñas introducidas por el usuario en estos formularios. Se eliminan del campo antes del envío. Login debe verificar UUID y proyecto mediante GetUser. No hay almacenamiento persistente ni SDK externo.

2. Q07 · Armado y cobro único

Solo QA B participa. Las llamadas V2 usan {}: no hay campos de monto, UUID o URL libres. La asignación se recupera del recibo real del servidor.

Con B armada: iniciar C en Dashboard y A por MCP según los scripts revisados. Polling secuencial cada 250 ms; deadline de lectura 2 s y máximo 90 s. El primer READY consume la bandera antes de enviar un único cobro fijo. No hay reintentos financieros ni rearmado en esta pestaña.

Sin asignación ni armado.


Un timeout, desarmado o AbortController no prueba cancelación de una operación admitida por el servidor. Después de enviar cobro se exige lectura y conciliación; la evidencia HTTP no aprueba Q07.

3. Q12 · Mismo JWT antes y después del cierre

Capturar A/B antes de logout y del nuevo ban final. Se conserva exactamente ese access JWT en memoria: login o refresh posteriores no lo sustituyen. QA A sigue inactiva en CRM.

Primero, con ambos perfiles CRM ya inactivos/Pausa, ejecutar las seis negativas PREBAN. Después se realizan logout global y ban. POSTBAN repite exactamente esas tres rutas por actor con el mismo JWT capturado, todavía vigente.

El ban se aplica mediante la interfaz oficial, fuera de este cliente. Primero deben constar ambos logout global HTTP 204 y refresh rechazado por revocación. Declarar sus horas aquí no acredita por sí solo el ban. El nuevo login debe dar user_banned con la misma contraseña previamente validada y conserva el JWT original. Seguir el orden del manifiesto revisado; retirar permisos solo después de POSTBAN.

Orden único recomendado: PREBAN → logout global 204 A/B → refresh rechazado → ban oficial 24 h A/B → POSTBAN con los mismos JWT → cierre y ACL de rutas e historial → nuevo login user_banned → descarte.

Primera fase: errores candidatos PT403 exactos, actor/clave/PID y JWT todavía vigente según hora de servidor. Segunda fase: 403/42501 por ACL. Un rechazo de perímetro, JWT expirado o respuesta inesperada detiene la serie.

4. Evidencia y descarte

No se exportan contraseñas, JWT, refresh tokens, API keys, textos SQL, cabeceras ni respuestas Auth completas. No recargar durante una operación. Descartar memoria no equivale a cerrar CRM, permisos o sesiones remotas.

0 eventos.

[]