Files
ipam_control/tests/test_users.py
T
ayurishchevandClaude Opus 5.5 13e17fbb47 Задачи 011-024: доработки по ревью кодовой базы и исправление находок
Ревью кодовой базы (docs/reviews/2026-09-26-codebase-review.md) и планы по каждой находке:
011 IP уникален в VRF и хранится в самом узком префиксе (addresses.vrf_id, составной FK
    с каскадом при переносе VRF, миграция 0007 с остановкой на дублях).
012 Ограничение попыток входа (login_attempts, 429 + Retry-After), выравнивание времени
    ответа, журнал без вытеснения анонимными событиями (миграция 0006).
013 Границы пагинации: отрицательные/чрезмерные limit/offset дают 422 вместо 500.
014 Экран адресов: страница свободных адресов арифметикой, пагинация в SQL.
015 Запрет адреса сети/broadcast, загрузка не выше 100 %.
016 Роль по умолчанию — viewer.
017 Проверка JWT_SECRET/ADMIN_PASSWORD при старте.
018 null в PATCH очищает текстовые поля; нейтральный текст конфликта БД.
019 Пакетная загрузка в списках вместо N+1.
020 Автоназначение адреса вне вложенных префиксов, с блокировкой префикса.
021 Advisory-lock при снятии прав администратора, уникальный lower(username) (миграция 0008).
022 Контейнер не от root, healthcheck, блокировка миграций, requirements.lock.
023 Экранирование LIKE, журнал отказов очистки, заголовки безопасности, учёт force-удаления,
    отзыв токенов при смене пароля (claim pv, миграция 0005).
024 Исправление находок ревью 011-023 (docs/reviews/2026-09-26-changes-011-023-review.md):
    сериализация попыток входа, запрет переноса адресов в адрес сети/broadcast, журнал входов,
    запрет смены своего пароля через PATCH, валидация PATCH устройства, обновлён тест токенов.

Тесты: 14 passed. Документация: README.md, docs/changes/011-024, docs/reviews.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-26 21:33:50 +03:00

74 lines
4.6 KiB
Python

"""Управление пользователями: один сквозной сценарий (создание → права → отключение → пароли → удаление)."""
import uuid
import httpx
from tests.conftest import BASE
def _client(username: str, password: str):
"""Клиент с токеном пользователя; None — вход не удался."""
c = httpx.Client(base_url=BASE, timeout=30)
r = c.post("/auth/login", json={"username": username, "password": password})
if r.status_code != 200:
c.close()
return None
c.headers["Authorization"] = "Bearer " + r.json()["access_token"]
return c
def test_users_management(client):
name, uid, other = f"qa-{uuid.uuid4().hex[:8]}", None, None
try:
created = client.post("/users", json={"username": name, "password": "start-pass-123", "role": "viewer"})
assert created.status_code == 201, created.text
uid = created.json()["id"]
assert created.json()["role"] == "viewer" and created.json()["is_active"] is True
assert client.post("/users", json={"username": name.upper(), "password": "start-pass-123"}).status_code == 409 # логин занят без учёта регистра
assert client.post("/users", json={"username": "system", "password": "start-pass-123"}).status_code == 422 # служебный логин журнала
assert client.post("/users", json={"username": "ab", "password": "start-pass-123"}).status_code == 422 # короткий логин
assert client.post("/users", json={"username": "short-pw", "password": "123"}).status_code == 422 # короткий пароль
other = _client(name, "start-pass-123")
assert other is not None
assert other.get("/auth/me").json()["role"] == "viewer"
assert other.get("/users").status_code == 403 # список пользователей только для админа
assert other.post("/organizations", json={"name": "qa", "inn": "1234567890"}).status_code == 403 # роль «просмотр» — только чтение
# отключение действует немедленно, включая ранее выданный токен
assert client.patch(f"/users/{uid}", json={"is_active": False}).json()["is_active"] is False
assert other.get("/auth/me").status_code == 401
assert _client(name, "start-pass-123") is None
# возврат доступа и сброс пароля администратором
client.patch(f"/users/{uid}", json={"is_active": True, "password": "reset-pass-123"})
assert _client(name, "start-pass-123") is None
other = _client(name, "reset-pass-123")
assert other is not None
# смена своего пароля: нужен текущий, новый не должен совпадать с ним
assert other.post("/users/me/password", json={"current_password": "wrong", "new_password": "third-pass-123"}).status_code == 403
assert other.post("/users/me/password", json={"current_password": "reset-pass-123", "new_password": "reset-pass-123"}).status_code == 422
changed = other.post("/users/me/password", json={"current_password": "reset-pass-123", "new_password": "third-pass-123"})
assert changed.status_code == 200
assert _client(name, "third-pass-123") is not None
assert other.get("/auth/me").status_code == 401 # старый токен отозван сменой пароля (изменение 023)
other.headers["Authorization"] = "Bearer " + changed.json()["access_token"]
assert other.get("/auth/me").status_code == 200 # токен из ответа смены пароля рабочий
# свою учётную запись удалить или отключить нельзя
me = client.get("/auth/me").json()
assert client.delete(f"/users/{me['id']}").status_code == 409
assert client.patch(f"/users/{me['id']}", json={"is_active": False}).status_code == 409
assert client.patch(f"/users/{uid}", json={"role": "admin"}).json()["role"] == "admin"
assert client.delete(f"/users/{uid}").status_code == 204
uid = None
assert client.get("/audit", params={"event_type": "user.created"}).json()["total"] >= 1
assert client.get("/audit", params={"event_type": "user.password_reset"}).json()["total"] >= 1
finally:
if other is not None:
other.close()
if uid is not None:
client.delete(f"/users/{uid}")