Реализовано без authlib, на голом httpx (AsyncClient — синхронный httpx
блокировал бы event loop API на время внешнего запроса), по образцу двух
провайдеров:
- Миграция 004: hashed_password → nullable (OAuth-юзеры без пароля),
oauth_provider/oauth_id + уникальный индекс на пару.
- app/core/security.py: verify_password защищён от hashed=None (иначе TypeError
при попытке OAuth-юзера войти по паролю — нашёл при ревью, не баг-репорт).
- app/core/oauth.py: get_authorize_url()/exchange_code() — единый интерфейс для
google/yandex. Redirect URI: <APP_URL>/api/auth/<provider>/callback.
- app/api/auth.py: GET /auth/{provider}/login (редирект на согласие, state в
httponly-cookie от CSRF) и /callback (обмен code, find-or-create юзера по
oauth_id → по email для привязки существующего аккаунта → новый без пароля,
is_verified=email_verified от провайдера). Токен фронту — через URL-фрагмент
#token=..., не query (не уходит в логи/Referer).
- Фронтенд: OAuthButtons (Login/Register), страница /oauth/callback (читает
фрагмент → GET /auth/me → setAuth → редирект в кабинет).
- 6 юнит-тестов чистой логики сборки ссылок (app/core/oauth.py) — первый тест-
контур для api/ в этой сессии (pytest.ini/conftest/requirements-test по
образцу остальных сервисов), добавлен в общий run_tests.sh + mypy-гейт.
GOOGLE_CLIENT_ID/SECRET уже в .env (юзер создал OAuth-клиент), YANDEX_* пусты —
эндпоинты в этом случае отвечают 503, не падают. .env.example документирует обе
пары. Тестов всего: 118 (было 112).
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
46 lines
1.7 KiB
TypeScript
46 lines
1.7 KiB
TypeScript
import { useEffect } from 'react';
|
||
import { useNavigate } from 'react-router-dom';
|
||
import toast from 'react-hot-toast';
|
||
import { api } from '../api/client';
|
||
import { useAuthStore } from '../store/auth';
|
||
import type { User } from '../types';
|
||
|
||
// Токен приходит в URL-фрагменте (#token=...) после редиректа с бэкенда
|
||
// (см. app/api/auth.py::oauth_callback) — фрагмент не уходит на сервер и не
|
||
// попадает в логи/Referer, в отличие от query-параметра.
|
||
export function OAuthCallback() {
|
||
const navigate = useNavigate();
|
||
const { setAuth } = useAuthStore();
|
||
|
||
useEffect(() => {
|
||
const params = new URLSearchParams(window.location.hash.slice(1));
|
||
const token = params.get('token');
|
||
|
||
if (!token) {
|
||
toast.error('Не удалось войти — токен не получен');
|
||
navigate('/login');
|
||
return;
|
||
}
|
||
|
||
// Токен ещё не в сторе — передаём явным заголовком в обход interceptor'а
|
||
api
|
||
.get('/auth/me', { headers: { Authorization: `Bearer ${token}` } })
|
||
.then((response) => {
|
||
const user: User = response.data;
|
||
setAuth(user, token);
|
||
toast.success(`Добро пожаловать, ${user.name}!`);
|
||
navigate('/cabinet');
|
||
})
|
||
.catch(() => {
|
||
toast.error('Не удалось войти — попробуйте ещё раз');
|
||
navigate('/login');
|
||
});
|
||
}, [navigate, setAuth]);
|
||
|
||
return (
|
||
<div className="max-w-md mx-auto pt-16 text-center text-gray-500 text-sm">
|
||
Выполняется вход…
|
||
</div>
|
||
);
|
||
}
|