feat(instance): глобальный бан пользователя и поиск в админ-панели
Сервер:
- миграция 00017: таблица instance_bans (причина, автор, дата);
- auth: ErrUserBanned, проверка бана в Login (код user.banned, 403) и в
ResolveSession — забаненный не получает сессию ни по cookie, ни по Bearer,
ни в Gateway, а прежняя сессия удаляется;
- store: BannedAt/BanReason в модели пользователя, BanInstanceUser,
UnbanInstanceUser, IsInstanceBanned, поиск и фильтр в ListUsers,
CountUsersFiltered; мягкое удаление аккаунта убирает и запись о бане;
- API: POST /instance/users/{id}/ban и /unban со step-up (AGENT.md 7.1),
отзыв сессий и SESSION_INVALIDATED, аудит instance.user_ban с причиной и
instance.user_unban; себя и инстанс-админа забанить нельзя;
- GET /instance/users: q (логин и отображаемое имя), banned=true, total.
Клиент:
- панель: поиск, фильтр «только забаненные», бейдж бана с причиной, кнопки
«Забанить» (с причиной) и «Разбанить» через общий шаг подтверждения
личности; i18n ru/en, включая текст ошибки user.banned;
- keepPreviousData в списке пользователей: без этого поле поиска
размонтировалось на первом же символе и набор обрывался.
Тесты: 4 Go-теста (бан блокирует вход и сессии, защита админов, поиск,
уборка бана при удалении), web-тест панели, живая проверка на стенде 19/19.
This commit is contained in:
@@ -32,6 +32,9 @@ var (
|
||||
ErrInstanceAdminTOTP = errors.New("auth.instance_admin_requires_2fa")
|
||||
ErrNoTOTPSecret = errors.New("auth.totp_not_configured")
|
||||
ErrTOTPAlreadyEnabled = errors.New("auth.totp_already_enabled")
|
||||
// ErrUserBanned — глобальный бан инстанса (AGENT.md 7.18): вход запрещён,
|
||||
// действующие сессии недействительны.
|
||||
ErrUserBanned = errors.New("user.banned")
|
||||
)
|
||||
|
||||
// Config — параметры сервиса аутентификации.
|
||||
@@ -310,6 +313,15 @@ func (s *Service) Login(ctx context.Context, in LoginInput) (*store.User, string
|
||||
return nil, "", nil, err
|
||||
}
|
||||
|
||||
// Глобальный бан инстанса проверяется до пароля: причина отказа важнее
|
||||
// (AGENT.md 7.18). Бан инстанс-админа невозможен, поэтому порядок безопасен.
|
||||
if banned, err := s.store.IsInstanceBanned(ctx, user.ID); err != nil {
|
||||
return nil, "", nil, err
|
||||
} else if banned {
|
||||
_ = s.store.RecordSecurityEvent(ctx, &user.ID, "login_banned", in.IP, in.UserAgent, "")
|
||||
return nil, "", nil, ErrUserBanned
|
||||
}
|
||||
|
||||
if err := s.hasher.Verify(in.Password, user.PasswordHash); err != nil {
|
||||
_ = s.store.RecordSecurityEvent(ctx, &user.ID, "login_failed", in.IP, in.UserAgent, "")
|
||||
return nil, "", nil, ErrInvalidCredentials
|
||||
@@ -355,6 +367,12 @@ func (s *Service) ResolveSession(ctx context.Context, token string) (*store.User
|
||||
if err != nil {
|
||||
return nil, nil, ErrSessionExpired
|
||||
}
|
||||
// Бан инстанса обрывает уже выданные сессии: сессию удаляем, чтобы клиент
|
||||
// не возвращался к ней повторно (AGENT.md 7.18).
|
||||
if user.BannedAt != nil {
|
||||
_ = s.store.DeleteSession(ctx, session.ID)
|
||||
return nil, nil, ErrUserBanned
|
||||
}
|
||||
_ = s.store.TouchSession(ctx, session.ID)
|
||||
return user, session, nil
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user