# Sprawdzian audytu — Kebabkiller Studio > Wygenerowano ręcznie na podstawie raportu Symbiont (nie LLM). > Źródło: audyt `48c587c2-ad7f-41ea-972e-66f10bae9c8e` · 2026-06-19T21:43:36Z · host `kebabkiller-studio` ## Podsumowanie | Metryka | Wartość | |---------|---------| | Pliki przeskanowane | 73 | | Findings łącznie | 49 | | Critical | 0 | | High | 4 | | Medium | 31 | | Info | 14 | | Czas audytu | 550 ms | | Koszt | 0 USD | Checki: `file_list`, `ast_project_map`, `secrets_scan`, `todo_scan`, `rg_console_log` --- ## Werdykt po weryfikacji plików | Severity | Liczba | Po weryfikacji | Uwagi | |----------|--------|----------------|-------| | High | 4 | **0 realnych** | Wszystkie to mocki w plikach testowych | | Medium | 31 | **31 świadomych** | `console.log` w kodzie prod. (3 linie) i skryptach CLI (28 linii) | | Info | 14 | **14 neutralnych** | Pliki wejściowe/testowe bez eksportów — oczekiwane | **Stan ogólny:** brak krytycznych problemów. Kod produkcyjny nie zawiera wycieków sekretów. --- ## HIGH — weryfikacja plik po pliku ### `backend/src/tests/director.test.js` (linie 61, 110, 165) **Finding audytu:** `Potential secret pattern: api_key_assignment` **Co jest w pliku:** ```js process.env.GROQ_API_KEY = 'test-groq-key'; ``` **Werdykt:** fałszywy alarm. Test tymczasowo ustawia fejkowy klucz i przywraca poprzednią wartość (`prevKey`). Nie ma prawdziwego sekretu. **Akcja:** brak — opcjonalnie wykluczyć `*.test.js` ze skanera sekretów w Symbioncie. --- ### `backend/src/tests/runComfyEngine.test.js` (linia 21) **Finding audytu:** `Potential secret pattern: api_key_assignment` **Co jest w pliku:** ```js const RUNCOMFY_CONFIG = { RUNCOMFY_ENDPOINT: 'https://mock.api.runcomfy.com/...', RUNCOMFY_API_KEY: 'mock_api_key', ... }; ``` **Werdykt:** fałszywy alarm. Stała testowa z mock endpointem — nie produkcyjny klucz. **Akcja:** brak. --- ## MEDIUM — `console.log` (31 trafień w 3 plikach) ### `backend/src/video/compositeStartFrame.js` — 3× (linie 55, 64, 69) **Kontekst:** logi diagnostyczne przy składaniu klatki startowej wideo (`[StartFrame] ...`). **Werdykt:** akceptowalne na etapie dev; w produkcji rozważyć `console.debug` lub logger z poziomem. **Priorytet:** niski. --- ### `backend/scripts/runcomfy-smoke.mjs` — 22× (linie 59–65, 80–86, 105, 120, 129–130, 171, 176–177, 179) **Kontekst:** skrypt smoke test uruchamiany ręcznie z CLI. Wypisuje nagłówek, endpoint, **zamaskowany** klucz (`maskSecret`), wyniki dry-run. **Werdykt:** oczekiwane — skrypt ma wypisywać postęp na stdout. Klucz API nie jest logowany w czystej postaci. **Priorytet:** brak (skrypt operatorski, nie runtime API). --- ### `backend/scripts/audit-runcomfy.mjs` — 6× (linie 387, 390, 393, 395, 398, 402) **Kontekst:** skrypt audytu RunComfy — raportowanie wyników na konsolę. **Werdykt:** oczekiwane dla narzędzia CLI. **Priorytet:** brak. --- ## INFO — pliki bez eksportów (14×) Audyt AST zgłasza: *„No exported functions/classes detected (may be entry or config)”*. | Plik | Werdykt | |------|---------| | `backend/src/index.js` | OK — punkt wejścia Express | | `frontend/src/main.jsx` | OK — bootstrap React/Vite | | `backend/src/tests/*.test.js` (11 plików) | OK — pliki testowe Jest | **Akcja:** brak — to informacja, nie błąd. --- ## Pliki poza scope audytu (świadomie) Z `hosts.json` → `forbidden_paths` (nie skanowane): - `backend/src/ai/director.js` - `backend/src/engines/mockEngine.js` - `backend/src/engines/runComfyEngine.js` - `**/.env`, `**/.env.*` - `gema-0/**` Audyt obejmuje: `frontend/src/**`, `backend/src/**`, `docs/**`. --- ## Porównanie z misją agenta (PR #9) Misja z panelu (2026-06-19) utworzyła `docs/sprawdzian.md` z wymyśloną treścią (data 2023-12-31, fikcyjne błędy). Ten plik zastępuje go raportem opartym na rzeczywistych findings z plików kodu. --- ## Rekomendowane kolejne kroki 1. **Nic pilnego** — brak critical/high wymagających natychmiastowej naprawy. 2. **Opcjonalnie:** w `compositeStartFrame.js` zamienić 3× `console.log` na logger z poziomem `debug`. 3. **Symbiont:** dodać wykluczenie `**/tests/**` w `secrets_scan`, żeby HIGH nie zaśmiecały raportu. 4. **Misje agenta:** przy promptach „sprawdź audyt” wstrzykiwać raport JSON do kontekstu LLM (obecnie agent halucynuje). --- *Plik: `kebabkiller/sprawdzian.md` · nie w `docs/` — raport techniczny na podstawie skanowanych plików źródłowych.*