feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались ссылкой с номером занятия, и пускало знание адреса. - Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная cookie; роль на сокетах читается из той же cookie в момент рукопожатия, отдельного протокола авторизации в канале нет. - Разграничение: control — преподавателю, observe — преподавателю и админу, call и station — обучающемуся и преподавателю. Отказ приходит событием error с кодом forbidden. - Обучающийся не видит чужого: история подменяет фильтр на его собственный идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ к чужим результатам, а не только к чужим экранам. - Администратору закрыта правка оценок — ТЗ запрещает это прямо. - make users заводит по записи на роль и печатает случайные пароли один раз: зашитый в репозиторий admin/admin пережил бы сдачу. - Экран входа и проверка роли на каждом маршруте фронта. Наши инструменты не сломались: make lesson и тесты входят через dev-token за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной функции не должно быть видно вовсе. У тестов появился conftest.py. Role уехала в домен и в generated.ts через EventCatalog.principal: иначе фронт переписывал бы список ролей руками. 181 тест зелёный (14 новых), make typecheck чистый.
This commit is contained in:
parent
4c2bbfd021
commit
d55c8bc8cd
30 changed files with 984 additions and 21 deletions
29
backend/app/domain/roles.py
Normal file
29
backend/app/domain/roles.py
Normal file
|
|
@ -0,0 +1,29 @@
|
|||
"""Роли пользователей. Три названы в ТЗ поимённо, четвёртой нет.
|
||||
|
||||
Роль лежит в домене, а не в модуле входа: по ней разводятся и экраны фронта,
|
||||
и каналы сокетов, и она уезжает в TypeScript через `make types`.
|
||||
"""
|
||||
|
||||
from enum import StrEnum
|
||||
|
||||
|
||||
class Role(StrEnum):
|
||||
ADMIN = "admin"
|
||||
INSTRUCTOR = "instructor"
|
||||
TRAINEE = "trainee"
|
||||
|
||||
|
||||
ROLE_LABELS: dict[Role, str] = {
|
||||
Role.ADMIN: "Администратор системы",
|
||||
Role.INSTRUCTOR: "Преподаватель",
|
||||
Role.TRAINEE: "Обучающийся",
|
||||
}
|
||||
|
||||
#: Что кому доступно. Ограничения из ТЗ: преподаватель не меняет системные
|
||||
#: настройки, администратор не вмешивается в оценки, обучающийся не видит
|
||||
#: чужих результатов.
|
||||
SCREENS: dict[Role, tuple[str, ...]] = {
|
||||
Role.ADMIN: ("/admin", "/profile"),
|
||||
Role.INSTRUCTOR: ("/instructor", "/wall", "/profile", "/dds"),
|
||||
Role.TRAINEE: ("/trainee", "/profile"),
|
||||
}
|
||||
Loading…
Reference in a new issue