lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
"""Сессии: создание, состояние, история.
|
|
|
|
|
|
|
|
|
|
|
|
`group_id` и `mode` принимаются с первого дня — размечать накопленные сессии
|
|
|
|
|
|
задним числом не надо (docs/arch/CONTRACT.md#http-api).
|
|
|
|
|
|
"""
|
|
|
|
|
|
|
|
|
|
|
|
from datetime import datetime
|
|
|
|
|
|
from uuid import UUID
|
|
|
|
|
|
|
2026-09-21 17:40:54 +03:00
|
|
|
|
from fastapi import APIRouter, Depends, HTTPException, Query, Request, Response
|
2026-09-24 01:10:49 +03:00
|
|
|
|
from fastapi.responses import FileResponse
|
|
|
|
|
|
from pydantic import BaseModel, Field, field_validator
|
|
|
|
|
|
from sqlalchemy import select
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
from sqlalchemy.ext.asyncio import AsyncSession
|
|
|
|
|
|
|
feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.
- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
call и station — обучающемуся и преподавателю. Отказ приходит событием
error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.
Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.
Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.
181 тест зелёный (14 новых), make typecheck чистый.
2026-09-20 09:01:05 +03:00
|
|
|
|
from app.api.auth import audit, require
|
2026-09-24 01:10:49 +03:00
|
|
|
|
from app.config import get_settings
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
from app.db import repo
|
|
|
|
|
|
from app.db.base import get_session
|
2026-09-24 01:10:49 +03:00
|
|
|
|
from app.db.models import AuditLog, Score
|
2026-09-21 17:40:54 +03:00
|
|
|
|
from app.domain.events import Exercise, SessionMode, SessionReport
|
2026-09-17 21:24:34 +03:00
|
|
|
|
from app.scenarios import store
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
from app.scoring.report import build as build_report
|
2026-09-21 17:40:54 +03:00
|
|
|
|
from app.scoring.export import to_csv, to_pdf
|
feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.
- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
call и station — обучающемуся и преподавателю. Отказ приходит событием
error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.
Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.
Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.
181 тест зелёный (14 новых), make typecheck чистый.
2026-09-20 09:01:05 +03:00
|
|
|
|
from app.domain.roles import Role
|
2026-09-17 21:24:34 +03:00
|
|
|
|
from app.session.hub import hub
|
2026-09-24 01:10:49 +03:00
|
|
|
|
from app.voice.recording import recording_path
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
|
|
|
|
|
|
router = APIRouter(prefix="/api/sessions", tags=["sessions"])
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
class SessionCreate(BaseModel):
|
|
|
|
|
|
scenario_id: str
|
|
|
|
|
|
mode: SessionMode
|
|
|
|
|
|
trainee: str | None = None
|
|
|
|
|
|
group: str | None = None
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
class SessionOut(BaseModel):
|
|
|
|
|
|
session_id: UUID
|
|
|
|
|
|
scenario_id: str
|
|
|
|
|
|
mode: SessionMode
|
|
|
|
|
|
attempt: int
|
|
|
|
|
|
trainee_id: UUID | None = None
|
|
|
|
|
|
group_id: UUID | None = None
|
|
|
|
|
|
started_at: datetime | None = None
|
|
|
|
|
|
ended_at: datetime | None = None
|
|
|
|
|
|
end_reason: str | None = None
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
def _out(session) -> SessionOut:
|
|
|
|
|
|
return SessionOut(
|
|
|
|
|
|
session_id=session.id,
|
|
|
|
|
|
scenario_id=session.scenario_id,
|
|
|
|
|
|
mode=session.mode,
|
|
|
|
|
|
attempt=session.attempt,
|
|
|
|
|
|
trainee_id=session.trainee_id,
|
|
|
|
|
|
group_id=session.group_id,
|
|
|
|
|
|
started_at=session.started_at,
|
|
|
|
|
|
ended_at=session.ended_at,
|
|
|
|
|
|
end_reason=session.end_reason,
|
|
|
|
|
|
)
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
@router.post("", response_model=SessionOut, status_code=201)
|
2026-09-21 17:40:54 +03:00
|
|
|
|
async def create(body: SessionCreate, request: Request, db: AsyncSession = Depends(get_session)) -> SessionOut:
|
2026-09-24 01:10:49 +03:00
|
|
|
|
who = require(request, Role.INSTRUCTOR)
|
|
|
|
|
|
try:
|
|
|
|
|
|
group = await repo.ensure_group(db, body.group, owner_login=who.login) if body.group else None
|
|
|
|
|
|
except PermissionError as exc:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="group_not_found") from exc
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
trainee = await repo.ensure_trainee(db, body.trainee, group) if body.trainee else None
|
|
|
|
|
|
session = await repo.create_session(
|
|
|
|
|
|
db,
|
|
|
|
|
|
scenario_id=body.scenario_id,
|
|
|
|
|
|
mode=body.mode.value,
|
|
|
|
|
|
trainee_id=trainee.id if trainee else None,
|
|
|
|
|
|
group_id=group.id if group else None,
|
2026-09-24 01:10:49 +03:00
|
|
|
|
owner_login=who.login,
|
|
|
|
|
|
)
|
|
|
|
|
|
await audit(
|
|
|
|
|
|
who.login,
|
|
|
|
|
|
who.role.value,
|
|
|
|
|
|
"session.create",
|
|
|
|
|
|
str(session.id),
|
|
|
|
|
|
f"scenario={session.scenario_id}; mode={session.mode}; attempt={session.attempt}",
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
)
|
|
|
|
|
|
return _out(session)
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
@router.get("/{session_id}", response_model=SessionOut)
|
2026-09-21 17:40:54 +03:00
|
|
|
|
async def read(session_id: UUID, request: Request, db: AsyncSession = Depends(get_session)) -> SessionOut:
|
|
|
|
|
|
who = require(request)
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
session = await repo.get_session(db, session_id)
|
|
|
|
|
|
if session is None:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
2026-09-21 17:40:54 +03:00
|
|
|
|
if who.role is Role.TRAINEE and session.trainee_id != who.trainee_id:
|
|
|
|
|
|
raise HTTPException(status_code=403, detail="not_your_session")
|
2026-09-24 01:10:49 +03:00
|
|
|
|
if who.role is Role.INSTRUCTOR and session.owner_login != who.login:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
return _out(session)
|
|
|
|
|
|
|
|
|
|
|
|
|
2026-09-17 21:24:34 +03:00
|
|
|
|
class ChecklistItemOut(BaseModel):
|
|
|
|
|
|
id: str
|
|
|
|
|
|
question: str
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
@router.get("/{session_id}/checklist", response_model=list[ChecklistItemOut])
|
2026-09-21 17:40:54 +03:00
|
|
|
|
async def checklist(session_id: UUID, request: Request) -> list[ChecklistItemOut]:
|
2026-09-17 21:24:34 +03:00
|
|
|
|
"""Чек-лист для самооценки — **только после конца звонка**.
|
|
|
|
|
|
|
|
|
|
|
|
Во время звонка это содержимое подсказок: отдать его значит выдать
|
|
|
|
|
|
в контрольном режиме то, чего там быть не должно. После звонка курсант
|
|
|
|
|
|
по нему отмечает, что, по его мнению, пропустил.
|
|
|
|
|
|
"""
|
2026-09-21 17:40:54 +03:00
|
|
|
|
who = require(request)
|
2026-09-17 21:24:34 +03:00
|
|
|
|
state = hub.get(session_id)
|
|
|
|
|
|
if state is None:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
2026-09-21 17:40:54 +03:00
|
|
|
|
if who.role is Role.TRAINEE and state.trainee_id != who.trainee_id:
|
|
|
|
|
|
raise HTTPException(status_code=403, detail="not_your_session")
|
2026-09-24 01:10:49 +03:00
|
|
|
|
if who.role is Role.INSTRUCTOR and state.owner_login != who.login:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
2026-09-17 21:24:34 +03:00
|
|
|
|
if not state.ended:
|
|
|
|
|
|
raise HTTPException(status_code=409, detail="call_not_ended")
|
2026-09-17 21:38:43 +03:00
|
|
|
|
scenario = state.scenario or store.get(state.scenario_id)
|
2026-09-17 21:24:34 +03:00
|
|
|
|
if scenario is None:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="scenario_not_found")
|
|
|
|
|
|
return [
|
|
|
|
|
|
ChecklistItemOut(id=item.id, question=item.question)
|
|
|
|
|
|
for item in scenario.checklist
|
|
|
|
|
|
if item.question
|
|
|
|
|
|
]
|
|
|
|
|
|
|
|
|
|
|
|
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
class ScoreOverride(BaseModel):
|
|
|
|
|
|
"""Коррекция оценки преподавателем. Автооценка сохраняется рядом."""
|
|
|
|
|
|
|
2026-09-21 19:56:13 +03:00
|
|
|
|
score_final: float = Field(ge=0, le=100)
|
2026-09-24 01:10:49 +03:00
|
|
|
|
comment: str = Field(min_length=1, max_length=2000)
|
|
|
|
|
|
|
|
|
|
|
|
@field_validator("comment")
|
|
|
|
|
|
@classmethod
|
|
|
|
|
|
def comment_must_not_be_blank(cls, comment: str) -> str:
|
|
|
|
|
|
cleaned = comment.strip()
|
|
|
|
|
|
if not cleaned:
|
|
|
|
|
|
raise ValueError("обоснование корректировки обязательно")
|
|
|
|
|
|
return cleaned
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
def _live(session_id: UUID):
|
|
|
|
|
|
state = hub.get(session_id)
|
|
|
|
|
|
if state is None:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
2026-09-17 21:38:43 +03:00
|
|
|
|
scenario = state.scenario or store.get(state.scenario_id)
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
if scenario is None:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="scenario_not_found")
|
|
|
|
|
|
return state, scenario
|
|
|
|
|
|
|
|
|
|
|
|
|
2026-09-24 01:10:49 +03:00
|
|
|
|
async def _report_data(
|
|
|
|
|
|
session_id: UUID, request: Request, db: AsyncSession,
|
|
|
|
|
|
) -> SessionReport:
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
"""Разбор сессии: метрики, отметки, эталонные вопросы, самооценка, пометки.
|
|
|
|
|
|
|
feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.
- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
call и station — обучающемуся и преподавателю. Отказ приходит событием
error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.
Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.
Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.
181 тест зелёный (14 новых), make typecheck чистый.
2026-09-20 09:01:05 +03:00
|
|
|
|
Обучающийся открывает только свой разбор: ТЗ запрещает доступ к чужим
|
|
|
|
|
|
результатам, а не только к чужим экранам. Проверка по `trainee_id`
|
|
|
|
|
|
занятия, а не по номеру в ссылке.
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
"""
|
feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.
- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
call и station — обучающемуся и преподавателю. Отказ приходит событием
error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.
Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.
Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.
181 тест зелёный (14 новых), make typecheck чистый.
2026-09-20 09:01:05 +03:00
|
|
|
|
who = require(request)
|
2026-09-24 01:10:49 +03:00
|
|
|
|
try:
|
|
|
|
|
|
state, scenario = _live(session_id)
|
|
|
|
|
|
except HTTPException as exc:
|
|
|
|
|
|
if exc.status_code != 404:
|
|
|
|
|
|
raise
|
|
|
|
|
|
state = None
|
|
|
|
|
|
scenario = None
|
|
|
|
|
|
if state is not None and scenario is not None:
|
|
|
|
|
|
if who.role is Role.INSTRUCTOR and state.owner_login != who.login:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
|
|
|
|
|
if who.role is Role.TRAINEE and state.trainee_id != who.trainee_id:
|
|
|
|
|
|
raise HTTPException(status_code=403, detail="not_your_session")
|
|
|
|
|
|
if who.role is Role.TRAINEE and state.exercise is Exercise.CALL and not state.self_assessed:
|
|
|
|
|
|
raise HTTPException(status_code=409, detail="self_assessment_required")
|
|
|
|
|
|
if state.score is None:
|
|
|
|
|
|
raise HTTPException(status_code=409, detail="score_not_ready")
|
|
|
|
|
|
return build_report(session_id, state, scenario)
|
|
|
|
|
|
|
|
|
|
|
|
session = await repo.get_session(db, session_id)
|
|
|
|
|
|
if session is None:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
|
|
|
|
|
if who.role is Role.TRAINEE and session.trainee_id != who.trainee_id:
|
feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.
- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
call и station — обучающемуся и преподавателю. Отказ приходит событием
error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.
Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.
Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.
181 тест зелёный (14 новых), make typecheck чистый.
2026-09-20 09:01:05 +03:00
|
|
|
|
raise HTTPException(status_code=403, detail="not_your_session")
|
2026-09-24 01:10:49 +03:00
|
|
|
|
if who.role is Role.INSTRUCTOR and session.owner_login != who.login:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
|
|
|
|
|
score = await db.scalar(select(Score).where(Score.session_id == session_id))
|
|
|
|
|
|
if score is None:
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
raise HTTPException(status_code=409, detail="score_not_ready")
|
2026-09-24 01:10:49 +03:00
|
|
|
|
archived = (score.report or {}).get("full_report")
|
|
|
|
|
|
if archived is None:
|
|
|
|
|
|
raise HTTPException(status_code=409, detail="report_not_archived")
|
|
|
|
|
|
data = SessionReport.model_validate(archived)
|
|
|
|
|
|
if (who.role is Role.TRAINEE and data.reference_questions
|
|
|
|
|
|
and data.self_assessment is None):
|
|
|
|
|
|
raise HTTPException(status_code=409, detail="self_assessment_required")
|
|
|
|
|
|
return data.model_copy(update={
|
|
|
|
|
|
"score_auto": score.score_auto,
|
|
|
|
|
|
"score_final": score.score_final,
|
|
|
|
|
|
"overridden_by": score.overridden_by,
|
|
|
|
|
|
"override_comment": score.override_comment,
|
|
|
|
|
|
})
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
@router.get("/{session_id}/report", response_model=SessionReport)
|
|
|
|
|
|
async def report(
|
|
|
|
|
|
session_id: UUID, request: Request, db: AsyncSession = Depends(get_session),
|
|
|
|
|
|
) -> SessionReport:
|
|
|
|
|
|
return await _report_data(session_id, request, db)
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
|
|
|
|
|
|
|
2026-09-21 17:40:54 +03:00
|
|
|
|
@router.get("/{session_id}/report.csv")
|
2026-09-24 01:10:49 +03:00
|
|
|
|
async def report_csv(
|
|
|
|
|
|
session_id: UUID, request: Request, db: AsyncSession = Depends(get_session),
|
|
|
|
|
|
) -> Response:
|
2026-09-21 17:40:54 +03:00
|
|
|
|
"""Те же права и готовность оценки, что у JSON-разбора."""
|
2026-09-24 01:10:49 +03:00
|
|
|
|
data = await _report_data(session_id, request, db)
|
2026-09-21 17:40:54 +03:00
|
|
|
|
return Response(
|
|
|
|
|
|
content=to_csv(data), media_type="text/csv; charset=utf-8",
|
|
|
|
|
|
headers={"Content-Disposition": f'attachment; filename="session-{session_id}-report.csv"'},
|
|
|
|
|
|
)
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
@router.get("/{session_id}/report.pdf")
|
2026-09-24 01:10:49 +03:00
|
|
|
|
async def report_pdf(
|
|
|
|
|
|
session_id: UUID, request: Request, db: AsyncSession = Depends(get_session),
|
|
|
|
|
|
) -> Response:
|
2026-09-21 17:40:54 +03:00
|
|
|
|
"""Печатный разбор; генерация полностью локальна."""
|
2026-09-24 01:10:49 +03:00
|
|
|
|
data = await _report_data(session_id, request, db)
|
2026-09-21 17:40:54 +03:00
|
|
|
|
try:
|
|
|
|
|
|
content = to_pdf(data)
|
|
|
|
|
|
except RuntimeError as exc:
|
|
|
|
|
|
raise HTTPException(status_code=503, detail=str(exc)) from exc
|
|
|
|
|
|
return Response(
|
|
|
|
|
|
content=content, media_type="application/pdf",
|
|
|
|
|
|
headers={"Content-Disposition": f'attachment; filename="session-{session_id}-report.pdf"'},
|
|
|
|
|
|
)
|
|
|
|
|
|
|
|
|
|
|
|
|
2026-09-24 01:10:49 +03:00
|
|
|
|
@router.get("/{session_id}/recording.wav")
|
|
|
|
|
|
async def recording(session_id: UUID, request: Request, db: AsyncSession = Depends(get_session)):
|
|
|
|
|
|
"""Запись учебного звонка: преподавателю либо владельцу занятия."""
|
|
|
|
|
|
who = require(request, Role.INSTRUCTOR, Role.TRAINEE)
|
|
|
|
|
|
if get_settings().demo_no_db:
|
|
|
|
|
|
state = hub.get(session_id)
|
|
|
|
|
|
if state is None:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
|
|
|
|
|
owner_id = state.trainee_id
|
|
|
|
|
|
owner_login = state.owner_login
|
|
|
|
|
|
ended = state.ended
|
|
|
|
|
|
else:
|
|
|
|
|
|
row = await repo.get_session(db, session_id)
|
|
|
|
|
|
if row is None:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
|
|
|
|
|
owner_id = row.trainee_id
|
|
|
|
|
|
owner_login = row.owner_login
|
|
|
|
|
|
ended = row.ended_at is not None
|
|
|
|
|
|
if who.role is Role.TRAINEE and (owner_id is None or owner_id != who.trainee_id):
|
|
|
|
|
|
raise HTTPException(status_code=403, detail="not_your_recording")
|
|
|
|
|
|
if who.role is Role.INSTRUCTOR and owner_login != who.login:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="recording_not_found")
|
|
|
|
|
|
if not ended:
|
|
|
|
|
|
raise HTTPException(status_code=409, detail="recording_not_ready")
|
|
|
|
|
|
path = recording_path(session_id)
|
|
|
|
|
|
if not path.is_file():
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="recording_not_found")
|
|
|
|
|
|
return FileResponse(
|
|
|
|
|
|
path,
|
|
|
|
|
|
media_type="audio/wav",
|
|
|
|
|
|
filename=f"session-{session_id}-recording.wav",
|
|
|
|
|
|
)
|
|
|
|
|
|
|
|
|
|
|
|
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
@router.patch("/{session_id}/report", response_model=SessionReport)
|
2026-09-24 01:10:49 +03:00
|
|
|
|
async def override(
|
|
|
|
|
|
session_id: UUID,
|
|
|
|
|
|
body: ScoreOverride,
|
|
|
|
|
|
request: Request,
|
|
|
|
|
|
db: AsyncSession = Depends(get_session),
|
|
|
|
|
|
) -> SessionReport:
|
feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.
- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
call и station — обучающемуся и преподавателю. Отказ приходит событием
error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.
Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.
Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.
181 тест зелёный (14 новых), make typecheck чистый.
2026-09-20 09:01:05 +03:00
|
|
|
|
"""Тренажёр готовит материал, преподаватель имеет последнее слово.
|
|
|
|
|
|
|
|
|
|
|
|
Администратору сюда нельзя: ТЗ запрещает ему вмешиваться в оценки прямо.
|
|
|
|
|
|
"""
|
|
|
|
|
|
who = require(request, Role.INSTRUCTOR)
|
2026-09-24 01:10:49 +03:00
|
|
|
|
session = await repo.get_session(db, session_id)
|
|
|
|
|
|
if session is None:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
|
|
|
|
|
if session.owner_login != who.login:
|
|
|
|
|
|
raise HTTPException(status_code=404, detail="session_not_found")
|
|
|
|
|
|
state = hub.get(session_id)
|
|
|
|
|
|
live_ready = state is not None and state.score is not None
|
|
|
|
|
|
scenario = (state.scenario or store.get(state.scenario_id)) if live_ready else None
|
|
|
|
|
|
if live_ready and scenario is None:
|
|
|
|
|
|
raise HTTPException(status_code=409, detail="scenario_not_found")
|
|
|
|
|
|
score = await db.scalar(select(Score).where(Score.session_id == session_id))
|
|
|
|
|
|
if score is None:
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
raise HTTPException(status_code=409, detail="score_not_ready")
|
2026-09-24 01:10:49 +03:00
|
|
|
|
archived = (score.report or {}).get("full_report")
|
|
|
|
|
|
if not live_ready and archived is None:
|
|
|
|
|
|
raise HTTPException(status_code=409, detail="report_not_archived")
|
|
|
|
|
|
|
|
|
|
|
|
# Persist score and audit entry in the same request transaction: the API
|
|
|
|
|
|
# must not report success if either durable record failed to commit.
|
|
|
|
|
|
score.score_final = body.score_final
|
|
|
|
|
|
score.overridden_by = who.login
|
|
|
|
|
|
score.override_comment = body.comment
|
|
|
|
|
|
report_payload = dict(score.report or {})
|
|
|
|
|
|
if archived is not None:
|
|
|
|
|
|
archived_payload = dict(archived)
|
|
|
|
|
|
archived_payload.update({
|
|
|
|
|
|
"score_auto": score.score_auto,
|
|
|
|
|
|
"score_final": body.score_final,
|
|
|
|
|
|
"overridden_by": who.login,
|
|
|
|
|
|
"override_comment": body.comment,
|
|
|
|
|
|
})
|
|
|
|
|
|
report_payload["full_report"] = archived_payload
|
|
|
|
|
|
score.report = report_payload
|
|
|
|
|
|
db.add(AuditLog(
|
|
|
|
|
|
actor=who.login,
|
|
|
|
|
|
role=who.role.value,
|
|
|
|
|
|
action="score.override",
|
|
|
|
|
|
object_id=str(session_id),
|
|
|
|
|
|
detail=f"{score.score_auto} → {body.score_final}: {body.comment}"[:2000],
|
|
|
|
|
|
))
|
|
|
|
|
|
await db.commit()
|
|
|
|
|
|
|
|
|
|
|
|
if live_ready:
|
|
|
|
|
|
assert state is not None and state.score is not None and scenario is not None
|
|
|
|
|
|
state.score = {
|
|
|
|
|
|
**state.score,
|
|
|
|
|
|
"score_final": body.score_final,
|
|
|
|
|
|
"overridden_by": who.login,
|
|
|
|
|
|
"override_comment": body.comment,
|
|
|
|
|
|
}
|
|
|
|
|
|
state.score["full_report"] = {
|
|
|
|
|
|
**state.score.get("full_report", {}),
|
|
|
|
|
|
"score_auto": score.score_auto,
|
|
|
|
|
|
"score_final": body.score_final,
|
|
|
|
|
|
"overridden_by": who.login,
|
|
|
|
|
|
"override_comment": body.comment,
|
|
|
|
|
|
}
|
|
|
|
|
|
result = build_report(session_id, state, scenario)
|
|
|
|
|
|
else:
|
|
|
|
|
|
# Historical/archived sessions no longer have a live object in the hub.
|
|
|
|
|
|
# Keep score correction available from the instructor's report history.
|
|
|
|
|
|
result = SessionReport.model_validate(archived).model_copy(update={
|
|
|
|
|
|
"score_auto": score.score_auto,
|
|
|
|
|
|
"score_final": body.score_final,
|
|
|
|
|
|
"overridden_by": who.login,
|
|
|
|
|
|
"override_comment": body.comment,
|
|
|
|
|
|
})
|
|
|
|
|
|
return result
|
lct-16 и половина lct-19: разбор, отчёт, внешний монитор, эталон
Эталонный диалог собирается кодом из фактов и чек-листа: написанный
руками, он разошёлся бы с фактами при первой же правке сценария,
и курсанта оштрафовали бы за правильный ответ.
Отчёт: метрики фактом против норматива со ссылкой, отметка E1 на каждый
недобытый факт с эталонным вопросом, расхождение самооценки — что
курсант заметил сам, чего не заметил, что отметил зря. Не заметил —
самое ценное для разбора.
Внешний монитор — не отдельное приложение, а другой режим отрисовки тех
же событий: крупный таймер опроса, ход разговора, карточка, после оценки
разбор на весь экран.
Коррекция преподавателем сохраняет автооценку рядом: видно, что
скорректировано и кем.
Найдено: все метрики весили одинаково, и курсант, не задавший ни одного
вопроса, но заполнивший карточку руками, получал 87 из 100. Предварительные
веса (полнота опроса — 4) дают 74; окончательные утверждает методист,
вопрос записан в DEBRIEF.md.
2026-09-17 21:32:12 +03:00
|
|
|
|
|
|
|
|
|
|
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
@router.get("", response_model=list[SessionOut])
|
|
|
|
|
|
async def listing(
|
feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.
- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
call и station — обучающемуся и преподавателю. Отказ приходит событием
error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.
Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.
Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.
181 тест зелёный (14 новых), make typecheck чистый.
2026-09-20 09:01:05 +03:00
|
|
|
|
request: Request,
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
trainee: UUID | None = None,
|
|
|
|
|
|
group: UUID | None = None,
|
|
|
|
|
|
mode: SessionMode | None = None,
|
|
|
|
|
|
since: datetime | None = Query(default=None, alias="from"),
|
|
|
|
|
|
limit: int = 100,
|
|
|
|
|
|
db: AsyncSession = Depends(get_session),
|
|
|
|
|
|
) -> list[SessionOut]:
|
feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.
- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
call и station — обучающемуся и преподавателю. Отказ приходит событием
error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.
Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.
Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.
181 тест зелёный (14 новых), make typecheck чистый.
2026-09-20 09:01:05 +03:00
|
|
|
|
who = require(request)
|
|
|
|
|
|
# Обучающийся видит только свою историю, что бы он ни передал в фильтре.
|
|
|
|
|
|
if who.role is Role.TRAINEE:
|
2026-09-21 17:40:54 +03:00
|
|
|
|
if who.trainee_id is None:
|
|
|
|
|
|
raise HTTPException(status_code=403, detail="trainee_profile_required")
|
feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.
- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
call и station — обучающемуся и преподавателю. Отказ приходит событием
error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.
Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.
Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.
181 тест зелёный (14 новых), make typecheck чистый.
2026-09-20 09:01:05 +03:00
|
|
|
|
trainee = who.trainee_id
|
2026-09-24 01:10:49 +03:00
|
|
|
|
owner_login = who.login if who.role is Role.INSTRUCTOR else None
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
rows = await repo.history(
|
|
|
|
|
|
db,
|
|
|
|
|
|
trainee_id=trainee,
|
|
|
|
|
|
group_id=group,
|
|
|
|
|
|
mode=mode.value if mode else None,
|
2026-09-24 01:10:49 +03:00
|
|
|
|
owner_login=owner_login,
|
lct-03 и lct-04: журнал сессий и библиотека сценариев
БД: 11 таблиц, первая миграция. Группы и связь trainee → group заложены
сразу, даже пустыми — размечать накопленные сессии задним числом значит
делать лишнюю миграцию. Номер попытки живёт в сессии, отдельной таблицы
попыток нет: дельта считается запросом по (trainee_id, scenario_id).
Сценарии: строгая схема — опечатка в имени поля падает на старте, а не
игнорируется молча. ground_truth собирается кодом, попытка задать
incident_type, dds или required_facts в YAML отвергается: иначе генератор
разведёт факты и эталон и курсанта оштрафуют за правильный ответ. Руками
задаются только нормализованные адрес и число пострадавших — из фразы
«улица Ленина, 14, квартира 47, 5-й этаж» кодом «улица Ленина, 14»
не достать.
GET /api/scenarios/{id} больше не отдаёт чек-лист. Это содержимое
подсказок: отдать его целиком значит выдать в контрольном режиме то,
чего там быть не должно, в обход выдачи по одному пункту.
Тесты базы поднимают свой движок на каждый тест: глобальный кэшируется
и привязывается к первому событийному циклу.
2026-09-15 20:10:05 +03:00
|
|
|
|
since=since,
|
|
|
|
|
|
limit=limit,
|
|
|
|
|
|
)
|
|
|
|
|
|
return [_out(row) for row in rows]
|