feat: админ-панель, лицензия, тестовый стек на распределённой инфраструктуре

Админ-панель (доступ: is_admin + секретный код сессии в /admin/<code>):
- разделы: дашборд (здоровье сервисов, статистика), клиенты, работы,
  база документов, хранилище MinIO, источники парсинга, отстойник работ
- backend: модели ParseSource/StagedWork/AdminSession, миграция 003,
  core/admin (авторизация), роутер api/admin
- frontend: AdminLayout + 7 вкладок, adminApi, вход из кабинета
- Celery index.run_parser (фоновый парсинг), автосбор проверенных работ
  в отстойник с ручным одобрением → индексация в базу

Исправления:
- openalex parser: тип article (не journal-article), убран is_oa-фильтр
- winnowing: приведение xxh64 к signed int64 (фикс bigint out of range)
- bcrypt пин 4.0.1 (совместимость с passlib 1.7.4)
- alembic: prepend_sys_path + asyncpg-драйвер
- frontend: контракт Task (public_id вместо id), react-dropzone

Инфраструктура:
- docker-compose.test.yml: api+frontend+воркеры локально, БД/кэш/хранилище/
  брокер/LLM — на удалённых серверах через .env
- .gitignore: исправлено ошибочное игнорирование кода services/*/app/models/
- LICENSE: проприетарная

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
jze9
2026-05-30 20:45:53 +05:00
parent 9ee5ccdc3f
commit 9894fa9320
50 changed files with 5680 additions and 58 deletions

View File

@@ -0,0 +1,73 @@
"""Авторизация админ-панели: проверка роли is_admin и секретного кода сессии."""
import secrets
from datetime import datetime, timedelta, timezone
from fastapi import Depends, HTTPException, Path, status
from sqlalchemy import select
from sqlalchemy.ext.asyncio import AsyncSession
from app.core.security import get_current_user
from app.database import get_db
from app.models.admin import AdminSession
from app.models.user import User
# Срок жизни секретного кода доступа к админке
ADMIN_SESSION_TTL_HOURS = 8
async def get_admin_user(current_user: User = Depends(get_current_user)) -> User:
"""Dependency: пользователь должен быть аутентифицирован И иметь is_admin."""
if not getattr(current_user, "is_admin", False):
raise HTTPException(
status_code=status.HTTP_403_FORBIDDEN,
detail="Доступ только для администраторов",
)
return current_user
async def create_admin_session(user: User, db: AsyncSession) -> str:
"""Создать новый секретный код доступа к админке, вернуть код."""
code = secrets.token_urlsafe(32)
# Колонки TIMESTAMP WITHOUT TIME ZONE — храним naive UTC
session = AdminSession(
user_id=user.id,
code=code,
expires_at=datetime.utcnow() + timedelta(hours=ADMIN_SESSION_TTL_HOURS),
)
db.add(session)
await db.commit()
return code
async def verify_admin_code(
code: str = Path(..., description="Секретный код сессии из ссылки /admin/<code>"),
admin: User = Depends(get_admin_user),
db: AsyncSession = Depends(get_db),
) -> User:
"""Dependency: проверяет И роль администратора, И валидность кода из пути.
Двухфакторная защита: ссылка /admin/<code> бесполезна без JWT админа,
а JWT админа без верного кода — тоже.
"""
result = await db.execute(select(AdminSession).where(AdminSession.code == code))
session = result.scalar_one_or_none()
if session is None or session.user_id != admin.id:
raise HTTPException(
status_code=status.HTTP_403_FORBIDDEN,
detail="Неверный код доступа к админке",
)
expires = session.expires_at
if expires.tzinfo is not None:
expires = expires.replace(tzinfo=None)
if expires < datetime.utcnow():
raise HTTPException(
status_code=status.HTTP_403_FORBIDDEN,
detail="Код доступа истёк, сгенерируйте новый",
)
session.last_used_at = datetime.utcnow()
await db.commit()
return admin