Реализовано без authlib, на голом httpx (AsyncClient — синхронный httpx
блокировал бы event loop API на время внешнего запроса), по образцу двух
провайдеров:
- Миграция 004: hashed_password → nullable (OAuth-юзеры без пароля),
oauth_provider/oauth_id + уникальный индекс на пару.
- app/core/security.py: verify_password защищён от hashed=None (иначе TypeError
при попытке OAuth-юзера войти по паролю — нашёл при ревью, не баг-репорт).
- app/core/oauth.py: get_authorize_url()/exchange_code() — единый интерфейс для
google/yandex. Redirect URI: <APP_URL>/api/auth/<provider>/callback.
- app/api/auth.py: GET /auth/{provider}/login (редирект на согласие, state в
httponly-cookie от CSRF) и /callback (обмен code, find-or-create юзера по
oauth_id → по email для привязки существующего аккаунта → новый без пароля,
is_verified=email_verified от провайдера). Токен фронту — через URL-фрагмент
#token=..., не query (не уходит в логи/Referer).
- Фронтенд: OAuthButtons (Login/Register), страница /oauth/callback (читает
фрагмент → GET /auth/me → setAuth → редирект в кабинет).
- 6 юнит-тестов чистой логики сборки ссылок (app/core/oauth.py) — первый тест-
контур для api/ в этой сессии (pytest.ini/conftest/requirements-test по
образцу остальных сервисов), добавлен в общий run_tests.sh + mypy-гейт.
GOOGLE_CLIENT_ID/SECRET уже в .env (юзер создал OAuth-клиент), YANDEX_* пусты —
эндпоинты в этом случае отвечают 503, не падают. .env.example документирует обе
пары. Тестов всего: 118 (было 112).
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
59 lines
1.6 KiB
Plaintext
59 lines
1.6 KiB
Plaintext
# PostgreSQL
|
|
POSTGRES_HOST=postgres
|
|
POSTGRES_PORT=5432
|
|
POSTGRES_DB=antiplagiator
|
|
POSTGRES_USER=antiplagiator
|
|
POSTGRES_PASSWORD=changeme
|
|
|
|
# Redis
|
|
REDIS_URL=redis://redis:6379/0
|
|
|
|
# RabbitMQ
|
|
RABBITMQ_URL=amqp://guest:guest@rabbitmq:5672/
|
|
|
|
# MinIO
|
|
MINIO_ENDPOINT=minio:9000
|
|
MINIO_ACCESS_KEY=minioadmin
|
|
MINIO_SECRET_KEY=changeme
|
|
MINIO_BUCKET_DOCS=documents
|
|
MINIO_BUCKET_BACKUPS=backups
|
|
|
|
# Elasticsearch
|
|
ELASTICSEARCH_URL=http://elasticsearch:9200
|
|
|
|
# Ollama
|
|
OLLAMA_URL=http://ollama:11434
|
|
|
|
# JWT
|
|
SECRET_KEY=change-me-in-production-use-openssl-rand-hex-32
|
|
ACCESS_TOKEN_EXPIRE_MINUTES=10080
|
|
|
|
# OAuth — вход через Google/Яндекс (опционально; пусто = кнопка провайдера скрыта).
|
|
# Google: console.cloud.google.com → APIs & Services → Credentials → OAuth Client ID
|
|
# (Web application), redirect URI: https://<домен>/api/auth/google/callback
|
|
# Yandex: oauth.yandex.ru → создать приложение, redirect URI: .../api/auth/yandex/callback
|
|
GOOGLE_CLIENT_ID=
|
|
GOOGLE_CLIENT_SECRET=
|
|
YANDEX_CLIENT_ID=
|
|
YANDEX_CLIENT_SECRET=
|
|
|
|
# SMTP (собственный Postfix+Dovecot, mail.jze9mail.ru, STARTTLS)
|
|
SMTP_HOST=mail.jze9mail.ru
|
|
SMTP_PORT=587
|
|
SMTP_USER=noreply
|
|
SMTP_PASSWORD=changeme
|
|
SMTP_FROM=noreply@jze9mail.ru
|
|
SMTP_TLS_VERIFY=true
|
|
|
|
# App
|
|
APP_URL=https://academic.jze9.ru
|
|
ENVIRONMENT=development
|
|
|
|
# Векторный бэкенд (опционально): faiss (по умолчанию) или qdrant. См. README.
|
|
VECTOR_BACKEND=faiss
|
|
QDRANT_URL=http://qdrant:6333
|
|
QDRANT_COLLECTION=documents
|
|
|
|
# Наблюдаемость (профиль observability, опционально)
|
|
GRAFANA_ADMIN_PASSWORD=admin
|