# Validation Report — Baltique OS Core 2.4.0 PRO

## Zakres walidacji

Walidacja dotyczy finalnego overlayu skumulowanego `2.2.0.1 + 2.3.0 + 2.4.0`. Testy wykonano bez połączenia z żywą bazą OVH i bez danych pacjentów.

## Wyniki

| Kontrola | Wynik |
|---|---:|
| Statyczny validator wydania | 237/237 PASS |
| Deterministyczne testy katalogu i safety | 283/283 PASS |
| PHP lint wszystkich plików PHP w paczce | 258/258 PASS |
| JavaScript syntax check | 4/4 PASS |
| CSS brace integrity | 8/8 PASS |
| JSON parse | 5/5 PASS |
| Mobile TypeScript `tsc --noEmit` | PASS |
| Katalog kamieni milowych | 91, unikalne, 0.79.0–2.0.0 |
| Wymagania | 418, bez duplikatów wewnątrz milestone |
| Sign-offy | 176, bez duplikatów wewnątrz milestone |
| Zestawy testowe | 28, bez duplikatów wewnątrz milestone |
| Tabele PRO w PHP i migracji SQL | 34/34, identyczny zestaw |
| Historyczne aliasy paneli/upgrade | 182/182 obecne i przekierowane do PRO |
| Secret scan | PASS |
| `app/config.php`, `.env`, prywatne klucze | nieobecne |
| `node_modules`, cache Expo, build binaries | nieobecne |

## Dodatkowe zabezpieczenia zweryfikowane statycznie

- upload dowodów ma limit rozmiaru, dozwolone rozszerzenia, kontrolę MIME, SHA256 i zapis poza `public_html`;
- autor dowodu nie może domyślnie zatwierdzić własnego dowodu;
- sign-off wymaga przypisanej roli programu;
- wynik testu i utworzenie runu są ograniczone do właściciela odpowiedniej roli lub administratora;
- nieznany adapter nie przechodzi automatycznie na PASS — wymaga zatwierdzonego dowodu ręcznego;
- instalator skumulowany może dokończyć idempotentne warstwy 2.2.0.1 i 2.3.0;
- historyczny scaffold 0.79–2.0 zostaje oznaczony jako legacy i nie jest uznawany za dowód ukończenia;
- auto-go-live, auto-sign-off, auto-patient-send, auto-clinical-decision, auto-OR-stage i Digital Twin auto-apply pozostają wyłączone.

## Walidacja archiwum

Po utworzeniu ZIP archiwum jest ponownie rozpakowywane, a następnie wykonywane są:

1. test integralności ZIP;
2. weryfikacja `SHA256SUMS_CORE_2_4_0.txt`;
3. ponowny PHP lint plików z archiwum;
4. ponowny JavaScript check;
5. JSON parse i CSS integrity;
6. kontrola braku sekretów i danych pacjentów.

Wynik tych kontroli jest podstawą finalnego wydania i zewnętrznego pliku `.zip.sha256`.

## Czego nie zweryfikowano w środowisku budowy

- wykonania migracji na docelowym MySQL/MariaDB OVH;
- zgodności z realną konfiguracją i danymi kliniki;
- testu obciążeniowego infrastruktury produkcyjnej;
- restore proof na infrastrukturze kliniki;
- pełnego testu przeglądarek i urządzeń;
- penetration testu aplikacji mobilnej i backendu;
- podpisania oraz publikacji AAB/IPA;
- faktycznego UAT, pilota, go-live i sign-offów klinicznych/prawnych.

## Wniosek

Artefakt jest formalnie zakończonym, statycznie zwalidowanym pakietem wdrożeniowym do kontrolowanego wdrożenia na staging. Instalacja nie stanowi zgody na użycie z realnymi pacjentami ani dowodu wykonania programu klinicznego.
