feat: админ-панель, лицензия, тестовый стек на распределённой инфраструктуре
Админ-панель (доступ: is_admin + секретный код сессии в /admin/<code>): - разделы: дашборд (здоровье сервисов, статистика), клиенты, работы, база документов, хранилище MinIO, источники парсинга, отстойник работ - backend: модели ParseSource/StagedWork/AdminSession, миграция 003, core/admin (авторизация), роутер api/admin - frontend: AdminLayout + 7 вкладок, adminApi, вход из кабинета - Celery index.run_parser (фоновый парсинг), автосбор проверенных работ в отстойник с ручным одобрением → индексация в базу Исправления: - openalex parser: тип article (не journal-article), убран is_oa-фильтр - winnowing: приведение xxh64 к signed int64 (фикс bigint out of range) - bcrypt пин 4.0.1 (совместимость с passlib 1.7.4) - alembic: prepend_sys_path + asyncpg-драйвер - frontend: контракт Task (public_id вместо id), react-dropzone Инфраструктура: - docker-compose.test.yml: api+frontend+воркеры локально, БД/кэш/хранилище/ брокер/LLM — на удалённых серверах через .env - .gitignore: исправлено ошибочное игнорирование кода services/*/app/models/ - LICENSE: проприетарная Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
73
services/api/app/core/admin.py
Normal file
73
services/api/app/core/admin.py
Normal file
@@ -0,0 +1,73 @@
|
||||
"""Авторизация админ-панели: проверка роли is_admin и секретного кода сессии."""
|
||||
|
||||
import secrets
|
||||
from datetime import datetime, timedelta, timezone
|
||||
|
||||
from fastapi import Depends, HTTPException, Path, status
|
||||
from sqlalchemy import select
|
||||
from sqlalchemy.ext.asyncio import AsyncSession
|
||||
|
||||
from app.core.security import get_current_user
|
||||
from app.database import get_db
|
||||
from app.models.admin import AdminSession
|
||||
from app.models.user import User
|
||||
|
||||
# Срок жизни секретного кода доступа к админке
|
||||
ADMIN_SESSION_TTL_HOURS = 8
|
||||
|
||||
|
||||
async def get_admin_user(current_user: User = Depends(get_current_user)) -> User:
|
||||
"""Dependency: пользователь должен быть аутентифицирован И иметь is_admin."""
|
||||
if not getattr(current_user, "is_admin", False):
|
||||
raise HTTPException(
|
||||
status_code=status.HTTP_403_FORBIDDEN,
|
||||
detail="Доступ только для администраторов",
|
||||
)
|
||||
return current_user
|
||||
|
||||
|
||||
async def create_admin_session(user: User, db: AsyncSession) -> str:
|
||||
"""Создать новый секретный код доступа к админке, вернуть код."""
|
||||
code = secrets.token_urlsafe(32)
|
||||
# Колонки TIMESTAMP WITHOUT TIME ZONE — храним naive UTC
|
||||
session = AdminSession(
|
||||
user_id=user.id,
|
||||
code=code,
|
||||
expires_at=datetime.utcnow() + timedelta(hours=ADMIN_SESSION_TTL_HOURS),
|
||||
)
|
||||
db.add(session)
|
||||
await db.commit()
|
||||
return code
|
||||
|
||||
|
||||
async def verify_admin_code(
|
||||
code: str = Path(..., description="Секретный код сессии из ссылки /admin/<code>"),
|
||||
admin: User = Depends(get_admin_user),
|
||||
db: AsyncSession = Depends(get_db),
|
||||
) -> User:
|
||||
"""Dependency: проверяет И роль администратора, И валидность кода из пути.
|
||||
|
||||
Двухфакторная защита: ссылка /admin/<code> бесполезна без JWT админа,
|
||||
а JWT админа без верного кода — тоже.
|
||||
"""
|
||||
result = await db.execute(select(AdminSession).where(AdminSession.code == code))
|
||||
session = result.scalar_one_or_none()
|
||||
|
||||
if session is None or session.user_id != admin.id:
|
||||
raise HTTPException(
|
||||
status_code=status.HTTP_403_FORBIDDEN,
|
||||
detail="Неверный код доступа к админке",
|
||||
)
|
||||
|
||||
expires = session.expires_at
|
||||
if expires.tzinfo is not None:
|
||||
expires = expires.replace(tzinfo=None)
|
||||
if expires < datetime.utcnow():
|
||||
raise HTTPException(
|
||||
status_code=status.HTTP_403_FORBIDDEN,
|
||||
detail="Код доступа истёк, сгенерируйте новый",
|
||||
)
|
||||
|
||||
session.last_used_at = datetime.utcnow()
|
||||
await db.commit()
|
||||
return admin
|
||||
Reference in New Issue
Block a user