Админ-панель (доступ: is_admin + секретный код сессии в /admin/<code>): - разделы: дашборд (здоровье сервисов, статистика), клиенты, работы, база документов, хранилище MinIO, источники парсинга, отстойник работ - backend: модели ParseSource/StagedWork/AdminSession, миграция 003, core/admin (авторизация), роутер api/admin - frontend: AdminLayout + 7 вкладок, adminApi, вход из кабинета - Celery index.run_parser (фоновый парсинг), автосбор проверенных работ в отстойник с ручным одобрением → индексация в базу Исправления: - openalex parser: тип article (не journal-article), убран is_oa-фильтр - winnowing: приведение xxh64 к signed int64 (фикс bigint out of range) - bcrypt пин 4.0.1 (совместимость с passlib 1.7.4) - alembic: prepend_sys_path + asyncpg-драйвер - frontend: контракт Task (public_id вместо id), react-dropzone Инфраструктура: - docker-compose.test.yml: api+frontend+воркеры локально, БД/кэш/хранилище/ брокер/LLM — на удалённых серверах через .env - .gitignore: исправлено ошибочное игнорирование кода services/*/app/models/ - LICENSE: проприетарная Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
74 lines
2.9 KiB
Python
74 lines
2.9 KiB
Python
"""Авторизация админ-панели: проверка роли is_admin и секретного кода сессии."""
|
||
|
||
import secrets
|
||
from datetime import datetime, timedelta, timezone
|
||
|
||
from fastapi import Depends, HTTPException, Path, status
|
||
from sqlalchemy import select
|
||
from sqlalchemy.ext.asyncio import AsyncSession
|
||
|
||
from app.core.security import get_current_user
|
||
from app.database import get_db
|
||
from app.models.admin import AdminSession
|
||
from app.models.user import User
|
||
|
||
# Срок жизни секретного кода доступа к админке
|
||
ADMIN_SESSION_TTL_HOURS = 8
|
||
|
||
|
||
async def get_admin_user(current_user: User = Depends(get_current_user)) -> User:
|
||
"""Dependency: пользователь должен быть аутентифицирован И иметь is_admin."""
|
||
if not getattr(current_user, "is_admin", False):
|
||
raise HTTPException(
|
||
status_code=status.HTTP_403_FORBIDDEN,
|
||
detail="Доступ только для администраторов",
|
||
)
|
||
return current_user
|
||
|
||
|
||
async def create_admin_session(user: User, db: AsyncSession) -> str:
|
||
"""Создать новый секретный код доступа к админке, вернуть код."""
|
||
code = secrets.token_urlsafe(32)
|
||
# Колонки TIMESTAMP WITHOUT TIME ZONE — храним naive UTC
|
||
session = AdminSession(
|
||
user_id=user.id,
|
||
code=code,
|
||
expires_at=datetime.utcnow() + timedelta(hours=ADMIN_SESSION_TTL_HOURS),
|
||
)
|
||
db.add(session)
|
||
await db.commit()
|
||
return code
|
||
|
||
|
||
async def verify_admin_code(
|
||
code: str = Path(..., description="Секретный код сессии из ссылки /admin/<code>"),
|
||
admin: User = Depends(get_admin_user),
|
||
db: AsyncSession = Depends(get_db),
|
||
) -> User:
|
||
"""Dependency: проверяет И роль администратора, И валидность кода из пути.
|
||
|
||
Двухфакторная защита: ссылка /admin/<code> бесполезна без JWT админа,
|
||
а JWT админа без верного кода — тоже.
|
||
"""
|
||
result = await db.execute(select(AdminSession).where(AdminSession.code == code))
|
||
session = result.scalar_one_or_none()
|
||
|
||
if session is None or session.user_id != admin.id:
|
||
raise HTTPException(
|
||
status_code=status.HTTP_403_FORBIDDEN,
|
||
detail="Неверный код доступа к админке",
|
||
)
|
||
|
||
expires = session.expires_at
|
||
if expires.tzinfo is not None:
|
||
expires = expires.replace(tzinfo=None)
|
||
if expires < datetime.utcnow():
|
||
raise HTTPException(
|
||
status_code=status.HTTP_403_FORBIDDEN,
|
||
detail="Код доступа истёк, сгенерируйте новый",
|
||
)
|
||
|
||
session.last_used_at = datetime.utcnow()
|
||
await db.commit()
|
||
return admin
|