Автоматическое ревью справедливо отметило загрузку html5-qrcode с CDN без
проверки целостности: подмена файла на стороне CDN исполнилась бы в кабинете
с полными правами страницы (доступ к сессии, initData Telegram).
Скрипт подключается с integrity (sha384 сверен по фактическому файлу
html5-qrcode@2.3.8), crossorigin=anonymous и referrerPolicy=no-referrer. При
несовпадении хеша браузер откажется исполнять скрипт, и сканер деградирует в
«камера недоступна» вместо запуска чужого кода.
Заодно закрыт тот же изъян в исходном месте, откуда пришёл паттерн:
TvQuickConnect грузил тот же файл с jsdelivr вообще без проверки. Он
переведён на общий хелпер (файлы на unpkg и jsdelivr побайтово идентичны —
сверил), дублирующийся загрузчик и интерфейс удалены.
Виджеты telegram.org намеренно оставлены без SRI: это самообновляемые
эндпоинты Telegram, фиксация хеша сломала бы логин при их обновлении.
Получателю раньше оставалось только скопировать ссылку или код руками.
- QR на экране готового подарка: кодируется bot-ссылка (активация в боте —
основной путь), при отсутствии username бота — ссылка кабинета. Использован
уже имеющийся qrcode.react, на белой подложке ради контраста в тёмной теме.
- Кнопка «Отсканировать QR» в форме активации. В Telegram используется
НАТИВНЫЙ сканер (в WebView камера через getUserMedia работает ненадёжно —
ровно то, из-за чего скан «в тг» и был проблемой), в вебе — html5-qrcode с
CDN, с фолбэком на фронтальную камеру и понятной ошибкой, если камеры нет.
- src/utils/qrScanner.ts: логика сканера вынесена из TvQuickConnect, чтобы её
мог переиспользовать любой экран. parseGiftCode понимает все три способа
распространения подарка (deep-link бота, ссылка кабинета, голый код с
префиксом GIFT- и без) и ОТКЛОНЯЕТ посторонние QR — иначе сканер подставил
бы в поле мусор с любой ссылки или Wi-Fi-кода.
- Веб-сканер гасится при уходе с вкладки и размонтировании, иначе индикатор
камеры остаётся гореть.
Локали ru/en/zh/fa, +4 теста на парсер.