feat: вход, роли и аудит действий (lct-23)
Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались ссылкой с номером занятия, и пускало знание адреса. - Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная cookie; роль на сокетах читается из той же cookie в момент рукопожатия, отдельного протокола авторизации в канале нет. - Разграничение: control — преподавателю, observe — преподавателю и админу, call и station — обучающемуся и преподавателю. Отказ приходит событием error с кодом forbidden. - Обучающийся не видит чужого: история подменяет фильтр на его собственный идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ к чужим результатам, а не только к чужим экранам. - Администратору закрыта правка оценок — ТЗ запрещает это прямо. - make users заводит по записи на роль и печатает случайные пароли один раз: зашитый в репозиторий admin/admin пережил бы сдачу. - Экран входа и проверка роли на каждом маршруте фронта. Наши инструменты не сломались: make lesson и тесты входят через dev-token за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной функции не должно быть видно вовсе. У тестов появился conftest.py. Role уехала в домен и в generated.ts через EventCatalog.principal: иначе фронт переписывал бы список ролей руками. 181 тест зелёный (14 новых), make typecheck чистый.
This commit is contained in:
parent
4c2bbfd021
commit
d55c8bc8cd
30 changed files with 984 additions and 21 deletions
|
|
@ -5,14 +5,22 @@ import { Instructor } from "@/pages/instructor/Instructor";
|
|||
import { Dds } from "@/pages/dds/Dds";
|
||||
import { Profile } from "@/pages/profile/Profile";
|
||||
import { Wall } from "@/pages/wall/Wall";
|
||||
import { RequireAuth } from "@/features/auth/Login";
|
||||
|
||||
// Четыре интерфейса — одна SPA (docs/arch/FRONTEND.md).
|
||||
// session_id живёт в URL: /instructor?session=..., монитор открывают ссылкой.
|
||||
// Каждый экран за проверкой роли: курсант не открывает пульт даже по прямой
|
||||
// ссылке. Сервер проверяет то же самое на сокетах — здесь только чтобы человек
|
||||
// увидел понятное объяснение вместо пустого экрана (lct-23).
|
||||
const guarded = (screen: string, element: JSX.Element) => (
|
||||
<RequireAuth screen={screen}>{element}</RequireAuth>
|
||||
);
|
||||
|
||||
export const router = createBrowserRouter([
|
||||
{ path: "/", element: <Navigate to="/trainee" replace /> },
|
||||
{ path: "/trainee", element: <Call /> },
|
||||
{ path: "/instructor", element: <Instructor /> },
|
||||
{ path: "/wall", element: <Wall /> },
|
||||
{ path: "/profile", element: <Profile /> },
|
||||
{ path: "/dds", element: <Dds /> },
|
||||
{ path: "/trainee", element: guarded("/trainee", <Call />) },
|
||||
{ path: "/instructor", element: guarded("/instructor", <Instructor />) },
|
||||
{ path: "/wall", element: guarded("/wall", <Wall />) },
|
||||
{ path: "/profile", element: guarded("/profile", <Profile />) },
|
||||
{ path: "/dds", element: guarded("/dds", <Dds />) },
|
||||
]);
|
||||
|
|
|
|||
Loading…
Reference in a new issue