feat(voice): модерация через RoomService, саундборд и звуковая палитра

AGENT.md 7.13, 7.14:

- `internal/voice/admin.go` — клиент RoomService (Twirp/JSON, без SDK):
  GetParticipant, ListParticipants, MutePublishedTrack, RemoveParticipant с
  административным токеном; внутренний адрес SFU задаётся LIVEKIT_API_URL;
- серверный мьют теперь применяется и на стороне SFU (клиент не обойдёт),
  кик из голосовой (DELETE /guilds/{id}/voice-states/{user_id}) удаляет
  участника из комнаты через RemoveParticipant, перемещение — тоже;
- саундборд и звуковая палитра: таблица `guild_sounds` (миграция 00010),
  загрузка MP3/OGG/WAV/WebM/M4A до 512 КБ с MANAGE_SOUNDS, отдельные лимиты
  30 + 30, переименование, удаление, список с фильтром по виду;
- проигрывание POST /guilds/{id}/sounds/{sound_id}/play: нужно право
  USE_SOUNDBOARD и присутствие в голосовой комнате, событие SOUNDBOARD_PLAY
  уходит только участникам этой комнаты (звук играют клиенты), лимит 3 звука
  за 10 секунд; набор звуков приходит в READY и обновляется событием
  GUILD_SOUNDS_UPDATE;
- тесты: права на загрузку, требование события для звука интерфейса, запрет
  проигрывания вне комнаты, лимит частоты, переименование и удаление.
This commit is contained in:
2026-09-20 19:01:14 +03:00
parent 3ae03ec515
commit 1552146aa1
13 changed files with 1056 additions and 10 deletions
+36
View File
@@ -119,6 +119,42 @@ func encodeSegment(payload []byte) string {
return base64.RawURLEncoding.EncodeToString(payload)
}
// IssueAdmin подписывает административный токен RoomService: полные права на
// комнаты (модерация, удаление участников), но не на запись медиа.
func (i *TokenIssuer) IssueAdmin() (string, error) {
if !i.Enabled() {
return "", ErrDisabled
}
now := i.now().UTC()
claims := map[string]any{
"iss": i.apiKey,
"sub": i.apiKey,
"nbf": now.Add(-10 * time.Second).Unix(),
"exp": now.Add(10 * time.Minute).Unix(),
"video": map[string]any{
"roomCreate": true,
"roomList": true,
"roomAdmin": true,
"roomRecord": false,
"ingressAdmin": false,
},
}
header, err := json.Marshal(map[string]string{"alg": "HS256", "typ": "JWT"})
if err != nil {
return "", err
}
payload, err := json.Marshal(claims)
if err != nil {
return "", err
}
signingInput := encodeSegment(header) + "." + encodeSegment(payload)
mac := hmac.New(sha256.New, []byte(i.apiSecret))
if _, err := mac.Write([]byte(signingInput)); err != nil {
return "", err
}
return signingInput + "." + base64.RawURLEncoding.EncodeToString(mac.Sum(nil)), nil
}
// VerifyWebhook проверяет подпись вебхука LiveKit: это JWT, подписанный тем же
// API-секретом, а в payload лежит base64(sha256(тело запроса)) (AGENT.md 7.14).
func (i *TokenIssuer) VerifyWebhook(authorization string, body []byte) error {