feat: вход, роли и аудит действий (lct-23)

Самое крупное расхождение с ТЗ: входа не было вовсе, экраны открывались
ссылкой с номером занятия, и пускало знание адреса.

- Таблицы users и audit_log, миграция. Пароль argon2, сессия — подписанная
  cookie; роль на сокетах читается из той же cookie в момент рукопожатия,
  отдельного протокола авторизации в канале нет.
- Разграничение: control — преподавателю, observe — преподавателю и админу,
  call и station — обучающемуся и преподавателю. Отказ приходит событием
  error с кодом forbidden.
- Обучающийся не видит чужого: история подменяет фильтр на его собственный
  идентификатор, разбор и профиль сверяют trainee_id. ТЗ запрещает доступ
  к чужим результатам, а не только к чужим экранам.
- Администратору закрыта правка оценок — ТЗ запрещает это прямо.
- make users заводит по записи на роль и печатает случайные пароли один раз:
  зашитый в репозиторий admin/admin пережил бы сдачу.
- Экран входа и проверка роли на каждом маршруте фронта.

Наши инструменты не сломались: make lesson и тесты входят через dev-token
за флагом dev_auth_bypass, на стенде точка отвечает 404 — выключенной
функции не должно быть видно вовсе. У тестов появился conftest.py.

Role уехала в домен и в generated.ts через EventCatalog.principal: иначе
фронт переписывал бы список ролей руками.

181 тест зелёный (14 новых), make typecheck чистый.
This commit is contained in:
Ivan Gerasimov 2026-09-20 09:01:05 +03:00
commit d55c8bc8cd
30 changed files with 984 additions and 21 deletions

View file

@ -0,0 +1,78 @@
// Экран входа. Ставится перед всеми остальными: номер занятия перестал быть
// пропуском, по ссылке пускает роль, а не знание адреса (lct-23).
import { useState, type ReactNode } from "react";
import { SCREENS, useLogin, useLogout, useMe } from "./useAuth";
export function RequireAuth({ screen, children }: { screen: string; children: ReactNode }) {
const me = useMe();
const logout = useLogout();
if (me.isLoading) {
return <main className="page"><p>Проверяем доступ…</p></main>;
}
if (!me.data) return <Login />;
const allowed = SCREENS[me.data.role] ?? [];
if (!allowed.includes(screen)) {
return (
<main className="page">
<h1>Экран недоступен</h1>
<p className="warn">
Вы вошли как {me.data.full_name} ({me.data.role}). Этот экран открыт другой роли.
</p>
<p>Доступно: {allowed.join(", ") || "ничего"}</p>
<p><button type="button" onClick={() => logout.mutate()}>Выйти</button></p>
</main>
);
}
return <>{children}</>;
}
function Login() {
const login = useLogin();
const [name, setName] = useState("");
const [password, setPassword] = useState("");
return (
<main className="page">
<h1>Учебный симулятор системы-112</h1>
<form
onSubmit={(event) => {
event.preventDefault();
login.mutate({ login: name, password });
}}
>
<table className="grid">
<tbody>
<tr>
<th>Логин</th>
<td>
<input value={name} autoFocus onChange={(event) => setName(event.target.value)} />
</td>
</tr>
<tr>
<th>Пароль</th>
<td>
<input
type="password"
value={password}
onChange={(event) => setPassword(event.target.value)}
/>
</td>
</tr>
</tbody>
</table>
<p>
<button type="submit" disabled={!name || !password || login.isPending}>
Войти
</button>
</p>
</form>
{/* Причину отказа не уточняем: «нет такого логина» — это список
действующих учётных записей для того, кто подбирает. */}
{login.isError && <p className="warn">Логин или пароль неверны</p>}
</main>
);
}

View file

@ -0,0 +1,64 @@
// Кто сейчас за экраном. Роль приходит с сервера, а не хранится на фронте:
// подписанная cookie — источник истины, здесь только её отражение (lct-23).
import { useMutation, useQuery, useQueryClient } from "@tanstack/react-query";
import type { Role } from "@/shared/types/generated";
export interface Principal {
login: string;
full_name: string;
role: Role;
service: string | null;
trainee_id: string | null;
}
async function call<T>(path: string, init?: RequestInit): Promise<T> {
const response = await fetch(path, {
...init,
headers: { "Content-Type": "application/json", ...init?.headers },
});
if (!response.ok) throw new Error(String(response.status));
return response.json() as Promise<T>;
}
export function useMe() {
return useQuery({
queryKey: ["me"],
// Отсутствие входа — не ошибка, а состояние: возвращаем null, чтобы
// экран показал форму, а не «что-то пошло не так».
queryFn: async () => {
try {
return await call<Principal>("/api/auth/me");
} catch {
return null;
}
},
retry: false,
});
}
export function useLogin() {
const cache = useQueryClient();
return useMutation({
mutationFn: (body: { login: string; password: string }) =>
call<Principal>("/api/auth/login", { method: "POST", body: JSON.stringify(body) }),
onSuccess: (who) => cache.setQueryData(["me"], who),
});
}
export function useLogout() {
const cache = useQueryClient();
return useMutation({
mutationFn: () => call<{ ok: boolean }>("/api/auth/logout", { method: "POST" }),
onSuccess: () => cache.setQueryData(["me"], null),
});
}
/** Какие экраны открыты роли. Повторяет domain/roles.py: список короткий
* и меняется редко, а держать его на сервере ради двух строк — лишний запрос. */
export const SCREENS: Record<Role, string[]> = {
admin: ["/admin", "/profile"],
instructor: ["/instructor", "/wall", "/profile", "/dds"],
trainee: ["/trainee", "/profile"],
};