Реализовано без authlib, на голом httpx (AsyncClient — синхронный httpx
блокировал бы event loop API на время внешнего запроса), по образцу двух
провайдеров:
- Миграция 004: hashed_password → nullable (OAuth-юзеры без пароля),
oauth_provider/oauth_id + уникальный индекс на пару.
- app/core/security.py: verify_password защищён от hashed=None (иначе TypeError
при попытке OAuth-юзера войти по паролю — нашёл при ревью, не баг-репорт).
- app/core/oauth.py: get_authorize_url()/exchange_code() — единый интерфейс для
google/yandex. Redirect URI: <APP_URL>/api/auth/<provider>/callback.
- app/api/auth.py: GET /auth/{provider}/login (редирект на согласие, state в
httponly-cookie от CSRF) и /callback (обмен code, find-or-create юзера по
oauth_id → по email для привязки существующего аккаунта → новый без пароля,
is_verified=email_verified от провайдера). Токен фронту — через URL-фрагмент
#token=..., не query (не уходит в логи/Referer).
- Фронтенд: OAuthButtons (Login/Register), страница /oauth/callback (читает
фрагмент → GET /auth/me → setAuth → редирект в кабинет).
- 6 юнит-тестов чистой логики сборки ссылок (app/core/oauth.py) — первый тест-
контур для api/ в этой сессии (pytest.ini/conftest/requirements-test по
образцу остальных сервисов), добавлен в общий run_tests.sh + mypy-гейт.
GOOGLE_CLIENT_ID/SECRET уже в .env (юзер создал OAuth-клиент), YANDEX_* пусты —
эндпоинты в этом случае отвечают 503, не падают. .env.example документирует обе
пары. Тестов всего: 118 (было 112).
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
34 lines
968 B
Python
34 lines
968 B
Python
"""OAuth-вход (Google/Яндекс): oauth_provider/oauth_id, hashed_password nullable.
|
|
|
|
Revision ID: 004
|
|
Revises: 003
|
|
Create Date: 2026-08-24
|
|
"""
|
|
|
|
import sqlalchemy as sa
|
|
|
|
from alembic import op
|
|
|
|
revision = "004"
|
|
down_revision = "003"
|
|
branch_labels = None
|
|
depends_on = None
|
|
|
|
|
|
def upgrade() -> None:
|
|
# OAuth-пользователи не заводят пароль
|
|
op.alter_column("users", "hashed_password", nullable=True)
|
|
|
|
op.add_column("users", sa.Column("oauth_provider", sa.String(20), nullable=True))
|
|
op.add_column("users", sa.Column("oauth_id", sa.String(255), nullable=True))
|
|
op.create_index(
|
|
"ix_users_oauth_provider_id", "users", ["oauth_provider", "oauth_id"], unique=True
|
|
)
|
|
|
|
|
|
def downgrade() -> None:
|
|
op.drop_index("ix_users_oauth_provider_id", table_name="users")
|
|
op.drop_column("users", "oauth_id")
|
|
op.drop_column("users", "oauth_provider")
|
|
op.alter_column("users", "hashed_password", nullable=False)
|