ARCH-005, premiere moitie. matches.py et team_matches.py lisaient une quarantaine de champs sur request.form a la main et les croyaient tous. Ce que ca produisait n etait pas bruyant : - edit_match attrapait une heure invalide et faisait start_time = None, puis annoncait que le match etait mis a jour. Le match perdait son heure et le calendrier l affichait a minuit ; - match_type etait accepte tel quel. Une valeur inconnue creait un match auquel aucun joueur n etait rattache, sans un mot ; - une fin avant le debut etait enregistree telle quelle ; - title est NOT NULL dans le modele et n etait pas verifie dans la route, donc un titre vide etait un 500 ; - 'a,b' dans la selection de joueurs arrivait sur int() sans garde. app/forms.py rassemble les deux fonctions de frontiere, qui vivaient dans users/_shared.py parce que c est la qu elles avaient d abord servi. Elles y restent re-exportees, donc aucun des trente appels n a bouge. Le mixin des schemas lit desormais un champ vide comme un champ absent. C est ce qui rendait ces formulaires invalidables : un formulaire HTML envoie tout ce qu il affiche, donc une date optionnelle non remplie arrive comme '' et non comme rien. Seuls les champs declares optionnels sont concernes ; un champ requis laisse vide doit toujours echouer. Deux duplications absorbees au passage, toutes deux nommees par l audit : la boucle de creation des participants, ecrite deux fois et deja divergee — la copie de edit_match gardait ses identifiants en chaines et appelait int() une ligne plus loin — et le contexte de re-affichage du formulaire, dont les versions courtes faisaient mourir un refus dans tojson sur un Undefined : un message de validation devenait un 500. Limite connue et consignee : le formulaire revient rempli avec les valeurs enregistrees, pas avec la saisie refusee. Reafficher la soumission demande de toucher aux gabarits, c est un autre changement. 19 tests neufs sur ces routes, qui n en avaient aucun. 447 au total.
Plateforme centralisée de tryouts
Application interne du club e-sport de l'UdeS : inscriptions aux sélections, évaluations, gestion des équipes, disponibilités, contrats, et notifications Discord.
Le site est servi en français, l'anglais reste accessible par le sélecteur
de la barre latérale (voir docs/translations.md).
Démarrer
python -m venv .venv
.venv/Scripts/pip install -r requirements.txt -r requirements-dev.txt
cp app/.env.exemple .env # puis remplir les valeurs
.venv/Scripts/python run.py # développement, http://127.0.0.1:5000
SECRET_KEY et DATABASE_URL sont obligatoires : create_app() refuse
de démarrer sans eux. DATABASE_URL doit pointer sur PostgreSQL ; le pilote
psycopg 3 est nommé automatiquement si l'URL n'en nomme pas.
Production : python wsgi.py (Waitress derrière nginx). Voir
docs/deployment.md.
Ce sont les deux seuls points d'entrée.
Vérifier
.venv/Scripts/python -m pytest # suite complète
.venv/Scripts/python -m ruff check . # lint
.venv/Scripts/python -m ruff format --check .
Les trois tournent en CI et y sont bloquants.
Ce que fait l'application
- Comptes et rôles — cinq rôles : président (
admin), gérant (manager), coach, joueur (player), recruteur (scout). Le président attribue les rôles. - Sélections — organisation des tryouts, trois formats de match (équipe contre équipe, joueur contre joueur, scrim), évaluation des joueurs sur dix critères.
- Équipes — effectifs de la saison, matchs et entraînements. Le formulaire d'entraînement affiche les disponibilités des joueurs.
- Disponibilités — créneaux hebdomadaires des joueurs, créneaux réservables des coachs.
- Notes — un coach écrit des notes d'équipe (visibles par l'équipe) et des notes nominatives (visibles par le joueur concerné).
- Un-à-un — un joueur demande une séance à son coach ; le coach répond depuis le site ou par une réaction sur le message privé Discord.
- Contrats — dépôt d'un contrat par le staff, signature par le joueur.
Comment c'est construit
Backend Python 3.12 / Flask, rendu serveur en Jinja2, CSS et JavaScript
maison, sans framework front. Base PostgreSQL via SQLAlchemy. Bot Discord
(discord.py) dans un fil du même processus que le serveur web.
docs/architecture.md contient les diagrammes (classes, paquets, flux
d'une requête).
Sécurité
En place et vérifié par des tests :
- Limitation de débit sur la connexion (10 requêtes/minute par IP).
- Cookies de session
HttpOnly,SameSite=Lax,Secure, avec expiration effective. - CSRF sur tous les formulaires, y compris la déconnexion (en POST).
- HTTPS forcé en production, HSTS.
- CSP sans
unsafe-inlinesurscript-src: aucun gestionnaire d'événement en ligne, chaque bloc<script>porte un nonce par requête. - Redirections validées (rien ne sort du site).
- Validation par schémas marshmallow sur les formulaires de compte, avec politique de mot de passe.
- Autorisation centralisée dans
app/permissions.py. - Journal d'authentification (
logs/auth.log) : connexions, échecs, changements de rôle, suppressions de compte. - Téléversements vérifiés par extension et par signature de fichier.
Ce qui n'est pas fait, pour que personne ne s'y fie :
- Aucune migration de schéma.
db.create_all()crée les tables manquantes et ne modifie jamais une table existante : une colonne ajoutée à un modèle est absente de la production. - Les secrets de l'historique git ne sont pas révoqués — jeton du bot,
mot de passe PostgreSQL,
SECRET_KEY. trusted_proxy='*'danswsgi.py: l'en-têteX-Forwarded-Forest accepté de n'importe quelle source, donc la limitation par IP est contournable. À régler avec la topologie réelle du déploiement.- L'identité Discord transite encore par un champ caché du formulaire d'inscription : elle n'est pas prouvée par le passage OAuth2.
docs/security-checklist.md détaille la liste avant mise en production.
Intégration Discord
Messages privés au coach lors d'une demande d'un-à-un, aux joueurs à la création d'un match ou d'un entraînement les concernant, et rappel 24 h avant un match. Les réponses se font par réaction sur le message ou depuis le site.
L'état des messages en attente de réponse est dans discord_pending.json,
non versionné : c'est de l'état d'exécution, propre à chaque serveur.
Mise en place
Le bot du club existe déjà ; ce qui suit ne concerne qu'une nouvelle installation.
- Créer une application sur le portail développeur Discord, puis un bot.
- Copier le jeton dans
DISCORD_BOT_TOKEN. - Activer Message Content Intent dans les Privileged Gateway Intents. C'est le seul intent privilégié demandé : il sert à lire le motif d'un refus écrit en réponse au message.
- Chaque personne doit partager un serveur avec le bot (ou l'avoir en ami) pour recevoir un message privé, et renseigner son identifiant Discord dans son profil (Discord → Paramètres → Avancés → Mode développeur, puis clic droit sur son profil → Copier l'identifiant).
/health indique si le bot tourne et s'il est connecté.