feat: вход, роли и аудит действий (lct-23)

Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.

- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
  cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
  отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
  call и station — обучающемуся и преподавателю. Отказ приходит событием
  error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
  идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
  к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
  зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.

Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.

Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.

181 тест зелёный (14 новых), make typecheck чистый.
This commit is contained in:
Ivan Gerasimov 2026-09-20 09:01:05 +03:00
commit d55c8bc8cd
30 changed files with 984 additions and 21 deletions

View file

@ -195,6 +195,49 @@ class Score(Base):
created_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now())
class User(Base):
"""Учётная запись. Три роли из ТЗ: администратор, преподаватель, обучающийся.
`service` заполняется только у обучающегося и означает ДДС, в которой он
работает: ТЗ требует, чтобы «в ленту попадали только профильные события»,
а профильность определяется списком оповещения по ЕКП, больше ничем
(docs/spec/DATASET.md). У преподавателя и администратора поле пустое.
"""
__tablename__ = "users"
id: Mapped[UUID] = _uuid_pk()
login: Mapped[str] = mapped_column(String(80), unique=True)
password_hash: Mapped[str] = mapped_column(String(200))
full_name: Mapped[str] = mapped_column(String(120))
role: Mapped[str] = mapped_column(String(16))
service: Mapped[str | None] = mapped_column(String(120))
trainee_id: Mapped[UUID | None] = mapped_column(ForeignKey("trainees.id", ondelete="SET NULL"))
blocked: Mapped[bool] = mapped_column(default=False)
created_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now())
class AuditLog(Base):
"""Журнал действий. ТЗ требует хранения не менее шести месяцев, поэтому
записи не удаляются вместе с сессией: `object_id` — строка, а не ссылка.
Пишется то, что меняет чужой результат или состав системы: запуск занятия,
оценка, коррекция оценки, правка сценария, вход и выход.
"""
__tablename__ = "audit_log"
id: Mapped[UUID] = _uuid_pk()
at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now())
actor: Mapped[str] = mapped_column(String(80))
role: Mapped[str] = mapped_column(String(16))
action: Mapped[str] = mapped_column(String(40))
object_id: Mapped[str | None] = mapped_column(String(80))
detail: Mapped[str] = mapped_column(Text, default="")
__table_args__ = (Index("ix_audit_at", "at"),)
class LlmCache(Base):
"""Кэш ответов LLM по хешу контекста. Работает и онлайн — экономия
на повторах, — и как накопитель материала для офлайн-дерева."""