Задачи 034-035: публикация через Caddy, последний вход пользователя

034 Публикация стенда как https://rxipam.rxmsk.ru через общий Caddy хоста (Caddyfile вне репозитория):
    UI и /api/v1 доступны из интернета, /docs, /redoc, /openapi.json — только из частных сетей
    (RFC 1918/4193, loopback). Caddy проксирует на опубликованный порт приложения — общая Docker-сеть
    отклонена из-за коллизии имён app/db с Nextcloud. TRUSTED_PROXIES=172.16.0.0/12: реальный IP
    клиента из X-Forwarded-For. Интеграционный тест журнала больше не проверяет подделку XFF с хоста
    (хост за Caddy доверенный), логику покрывает unit-тест.
035 Дата и IP последнего входа в разделе «Пользователи»: users.last_login_at / last_login_ip
    (миграция 0014 с заполнением из журнала), запись при успешном входе, UserOut, колонка в UI.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
ayurishchevandClaude Opus 5.5 committed 2026-09-27 15:45:30 +03:00
1 parent 744a025960
commit 8384c2c311
13 files changed
+330 -11

No files matched your search

+2 -2
View File
@@ -55,12 +55,12 @@ def test_clear_requires_password_and_locks_out(db):
def test_client_ip_and_request_meta_recorded(client, org):
hdr = {"User-Agent": "ipam-tests/1.0", "X-Forwarded-For": "203.0.113.9"} # подделка XFF от недоверенного пира
# доверие к X-Forwarded-For зависит от TRUSTED_PROXIES стенда (за Caddy хост доверенный, изменение 034) — логику проверяет unit-тест ниже
hdr = {"User-Agent": "ipam-tests/1.0"}
cidr = f"fd00:{uuid.uuid4().int % 0xF000 + 0x1000:x}:{uuid.uuid4().int % 0xF000 + 0x1000:x}::/64"
client.post("/prefixes", headers=hdr, json={"organization_id": org["id"], "vrf_id": org["vrf_id"], "prefix": cidr})
entry = client.get("/audit", params={"q": cidr}).json()["items"][0]
assert ipaddress.ip_address(entry["client_ip"])
assert entry["client_ip"] != "203.0.113.9" # заголовок не доверенного прокси игнорируется
assert entry["meta"]["user_agent"] == "ipam-tests/1.0" and entry["meta"]["method"] == "POST" and entry["meta"]["path"] == "/api/v1/prefixes"
assert client.get("/audit", params={"q": cidr, "client_ip": entry["client_ip"]}).json()["total"] >= 1 # точный IP
assert client.get("/audit", params={"q": cidr, "client_ip": "203.0.113.0/24"}).json()["total"] == 0
+5
View File
@@ -38,6 +38,11 @@ def test_users_management(client, org):
assert other.get("/users").status_code == 403 # список пользователей только для суперадминистратора (изменение 032)
assert other.post("/organizations", json={"name": "qa", "inn": "1234567890"}).status_code == 403 # роль «просмотр» — только чтение
# последний вход фиксируется и виден суперадминистратору (изменение 035)
found = client.get("/users", params={"q": name}).json()["items"][0]
assert isinstance(found["last_login_at"], str) and found["last_login_at"]
assert isinstance(found["last_login_ip"], str) and found["last_login_ip"]
# отключение действует немедленно, включая ранее выданный токен
assert client.patch(f"/users/{uid}", json={"is_active": False}).json()["is_active"] is False
assert other.get("/auth/me").status_code == 401