Реализовано без authlib, на голом httpx (AsyncClient — синхронный httpx
блокировал бы event loop API на время внешнего запроса), по образцу двух
провайдеров:
- Миграция 004: hashed_password → nullable (OAuth-юзеры без пароля),
oauth_provider/oauth_id + уникальный индекс на пару.
- app/core/security.py: verify_password защищён от hashed=None (иначе TypeError
при попытке OAuth-юзера войти по паролю — нашёл при ревью, не баг-репорт).
- app/core/oauth.py: get_authorize_url()/exchange_code() — единый интерфейс для
google/yandex. Redirect URI: <APP_URL>/api/auth/<provider>/callback.
- app/api/auth.py: GET /auth/{provider}/login (редирект на согласие, state в
httponly-cookie от CSRF) и /callback (обмен code, find-or-create юзера по
oauth_id → по email для привязки существующего аккаунта → новый без пароля,
is_verified=email_verified от провайдера). Токен фронту — через URL-фрагмент
#token=..., не query (не уходит в логи/Referer).
- Фронтенд: OAuthButtons (Login/Register), страница /oauth/callback (читает
фрагмент → GET /auth/me → setAuth → редирект в кабинет).
- 6 юнит-тестов чистой логики сборки ссылок (app/core/oauth.py) — первый тест-
контур для api/ в этой сессии (pytest.ini/conftest/requirements-test по
образцу остальных сервисов), добавлен в общий run_tests.sh + mypy-гейт.
GOOGLE_CLIENT_ID/SECRET уже в .env (юзер создал OAuth-клиент), YANDEX_* пусты —
эндпоинты в этом случае отвечают 503, не падают. .env.example документирует обе
пары. Тестов всего: 118 (было 112).
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
48 lines
2.2 KiB
Python
48 lines
2.2 KiB
Python
"""Модель пользователя."""
|
||
|
||
from datetime import datetime
|
||
from typing import TYPE_CHECKING
|
||
|
||
from sqlalchemy import String, func
|
||
from sqlalchemy.orm import Mapped, mapped_column, relationship
|
||
|
||
from app.database import Base
|
||
|
||
if TYPE_CHECKING:
|
||
from app.models.document import UsageLog
|
||
from app.models.task import Task
|
||
|
||
|
||
class User(Base):
|
||
"""Пользователь системы."""
|
||
|
||
__tablename__ = "users"
|
||
|
||
id: Mapped[int] = mapped_column(primary_key=True, autoincrement=True)
|
||
email: Mapped[str] = mapped_column(String(255), unique=True, index=True, nullable=False)
|
||
# Nullable: пользователи, вошедшие через OAuth, пароля не заводят
|
||
hashed_password: Mapped[str | None] = mapped_column(String(255), nullable=True)
|
||
name: Mapped[str] = mapped_column(String(255), nullable=False)
|
||
# OAuth-провайдер ("google" / "yandex") и id пользователя у провайдера.
|
||
# Пара уникальна (см. миграцию 004) — один аккаунт провайдера не привязать дважды.
|
||
oauth_provider: Mapped[str | None] = mapped_column(String(20), nullable=True)
|
||
oauth_id: Mapped[str | None] = mapped_column(String(255), nullable=True)
|
||
is_verified: Mapped[bool] = mapped_column(default=False)
|
||
# Администратор системы (доступ к админ-панели)
|
||
is_admin: Mapped[bool] = mapped_column(default=False)
|
||
# Тарифный план: free / student / premium / science
|
||
plan: Mapped[str] = mapped_column(String(20), default="free")
|
||
verification_token: Mapped[str | None] = mapped_column(String(255), nullable=True)
|
||
created_at: Mapped[datetime] = mapped_column(server_default=func.now())
|
||
updated_at: Mapped[datetime] = mapped_column(
|
||
server_default=func.now(),
|
||
onupdate=func.now(),
|
||
)
|
||
|
||
# Связи
|
||
tasks: Mapped[list["Task"]] = relationship(back_populates="user", lazy="select")
|
||
usage: Mapped[list["UsageLog"]] = relationship(back_populates="user", lazy="select")
|
||
|
||
def __repr__(self) -> str:
|
||
return f"<User id={self.id} email={self.email!r} plan={self.plan!r}>"
|