Реализовано без authlib, на голом httpx (AsyncClient — синхронный httpx
блокировал бы event loop API на время внешнего запроса), по образцу двух
провайдеров:
- Миграция 004: hashed_password → nullable (OAuth-юзеры без пароля),
oauth_provider/oauth_id + уникальный индекс на пару.
- app/core/security.py: verify_password защищён от hashed=None (иначе TypeError
при попытке OAuth-юзера войти по паролю — нашёл при ревью, не баг-репорт).
- app/core/oauth.py: get_authorize_url()/exchange_code() — единый интерфейс для
google/yandex. Redirect URI: <APP_URL>/api/auth/<provider>/callback.
- app/api/auth.py: GET /auth/{provider}/login (редирект на согласие, state в
httponly-cookie от CSRF) и /callback (обмен code, find-or-create юзера по
oauth_id → по email для привязки существующего аккаунта → новый без пароля,
is_verified=email_verified от провайдера). Токен фронту — через URL-фрагмент
#token=..., не query (не уходит в логи/Referer).
- Фронтенд: OAuthButtons (Login/Register), страница /oauth/callback (читает
фрагмент → GET /auth/me → setAuth → редирект в кабинет).
- 6 юнит-тестов чистой логики сборки ссылок (app/core/oauth.py) — первый тест-
контур для api/ в этой сессии (pytest.ini/conftest/requirements-test по
образцу остальных сервисов), добавлен в общий run_tests.sh + mypy-гейт.
GOOGLE_CLIENT_ID/SECRET уже в .env (юзер создал OAuth-клиент), YANDEX_* пусты —
эндпоинты в этом случае отвечают 503, не падают. .env.example документирует обе
пары. Тестов всего: 118 (было 112).
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
34 lines
1.7 KiB
Bash
Executable File
34 lines
1.7 KiB
Bash
Executable File
#!/usr/bin/env bash
|
|
# Статический анализ Python-кода в изолированном контейнере — гейт CI перед деплоем.
|
|
# 1) ruff — линт всего кода (services + scripts), конфиг ruff.toml
|
|
# 2) mypy — проверка типов (пока только чистая логика L1/L2 + ГОСТ), конфиг mypy.ini
|
|
# область растёт по мере типизации кода; запуск per-service, чтобы
|
|
# резолвился локальный пакет `app`.
|
|
#
|
|
# PIP_INDEX_URL переопределяется при необходимости (по умолчанию Tsinghua-зеркало).
|
|
set -euo pipefail
|
|
|
|
MIRROR="${PIP_INDEX_URL:-https://pypi.tuna.tsinghua.edu.cn/simple/}"
|
|
ROOT="$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)"
|
|
RUFF_VERSION="0.16.2"
|
|
MYPY_VERSION="1.13.0"
|
|
|
|
docker run --rm \
|
|
-v "$ROOT":/repo -w /repo \
|
|
-e PIP_INDEX_URL="$MIRROR" \
|
|
-e PIP_DISABLE_PIP_VERSION_CHECK=1 \
|
|
python:3.11-slim bash -c "
|
|
set -e
|
|
pip install --no-cache-dir --timeout 60 -q ruff==$RUFF_VERSION mypy==$MYPY_VERSION
|
|
|
|
echo '▶ ruff (services/ scripts/)'
|
|
ruff check services/ scripts/
|
|
|
|
echo '▶ mypy (чистая логика L1/L2 + ГОСТ + скоринг + OAuth)'
|
|
( cd services/worker-indexer && mypy --config-file /repo/mypy.ini app/algorithms/ app/fragments.py app/staging.py )
|
|
( cd services/worker-gost && mypy --config-file /repo/mypy.ini app/formatters/ app/bibliography.py )
|
|
( cd services/worker-gpu && mypy --config-file /repo/mypy.ini app/scoring.py )
|
|
( cd services/api && mypy --config-file /repo/mypy.ini app/core/oauth.py )
|
|
"
|
|
echo "✅ Линт (ruff + mypy) пройден"
|