feat(web): базовый клиент Фазы 1 — вход, серверы, комнаты, настройки

Клиент React 19 + TanStack Query + Zustand:

- вход (поле TOTP появляется на `auth.2fa_required`), регистрация с проверками
  и учётом `registration_enabled`, онбординг первого входа с возможностью
  пропустить, редирект `/` и страница `/status`;
- защита маршрутов: неавторизованных — на `/login`, без онбординга — на
  `/onboarding`;
- оболочка `/app`: рейка серверов, сайдбар категорий и комнат, шапка сервера,
  панель пользователя, модалки создания сервера и комнаты, экран «нет серверов»
  со вступлением в главный сервер, заглушка комнаты до Фазы 2;
- настройки: профиль, безопасность (step-up, сессии, logout-all, 2FA с
  локальным QR и кодами восстановления), внешний вид, админ-раздел инстанса;
- Gateway-клиент: HELLO/IDENTIFY/RESUME, heartbeat с ожиданием ACK,
  экспоненциальное переподключение, разбор `INVALID_SESSION {reason,resumable}`;
- диспетчер событий: READY/RESUMED/USER_UPDATE/GUILD_UPDATE/GUILD_DELETE/
  CHANNEL_* применяются к стору, GUILD_CREATE догружается по REST,
  MEMBER_*/ROLE_* инвалидируют запросы участников, ролей и карточки сервера;
- i18n ru/en, 66 тестов Vitest, `check`/`lint`/`test`/`build` зелёные.

Серверные правки под клиент:

- `totp_enabled` в профиле (`GET /users/@me`, вход, регистрация) — клиенту
  нужно знать, требовать ли код при step-up;
- `POST /auth/2fa/setup` отдаёт `otpauth_url` и `qr_png` (data-URI): QR-код
  рисуется локально, внешние сервисы генерации QR не используются;
- права в ответах — имена (`VIEW_CHANNEL|SEND_MESSAGES`), клиент сверяет имена.
This commit is contained in:
2026-09-19 22:03:46 +03:00
parent d6ca8e420f
commit 9c001fedfe
28 changed files with 1827 additions and 217 deletions
+1 -1
View File
@@ -387,7 +387,7 @@ func (s *Server) registerInstanceRoutes(api huma.API) {
s.recordAudit(ctx, admin, 0, action, "user", &userID, "")
s.dispatchUserUpdate(updated)
output := &userOutput{}
output.Body.User = profileFromUser(updated, false)
output.Body.User = s.profileFromUser(ctx, updated, false)
return output, nil
})
+20 -5
View File
@@ -27,6 +27,21 @@ type profilePayload struct {
Locale string `json:"locale"`
// OnboardingCompleted — признак пройденной первичной настройки (AGENT.md 7.2).
OnboardingCompleted bool `json:"onboarding_completed"`
// TOTPEnabled — включена ли 2FA: клиенту нужно знать, требовать ли код
// при step-up и показывать ли QR при настройке (AGENT.md 7.1).
TOTPEnabled bool `json:"totp_enabled"`
}
// profileFromUser собирает профиль; состояние 2FA читается из сервиса
// аутентификации (секрет в БД зашифрован, наружу отдаём только факт).
func (s *Server) profileFromUser(ctx context.Context, user *store.User, includePrivate bool) profilePayload {
payload := profileFromUser(user, includePrivate)
if s.auth != nil {
if enabled, err := s.auth.TOTPEnabled(ctx, user.ID); err == nil {
payload.TOTPEnabled = enabled
}
}
return payload
}
func profileFromUser(user *store.User, includePrivate bool) profilePayload {
@@ -155,7 +170,7 @@ func (s *Server) registerUserRoutes(api huma.API) {
return nil, err
}
output := &meOutput{}
output.Body.User = profileFromUser(user, true)
output.Body.User = s.profileFromUser(ctx, user, true)
return output, nil
})
@@ -193,7 +208,7 @@ func (s *Server) registerUserRoutes(api huma.API) {
// Профиль изменился — остальные клиенты получают событие (AGENT.md 8.3).
s.dispatchUserUpdate(updated)
output := &meOutput{}
output.Body.User = profileFromUser(updated, true)
output.Body.User = s.profileFromUser(ctx, updated, true)
return output, nil
})
@@ -248,7 +263,7 @@ func (s *Server) registerUserRoutes(api huma.API) {
}
s.dispatchUserUpdate(updated)
output := &meOutput{}
output.Body.User = profileFromUser(updated, true)
output.Body.User = s.profileFromUser(ctx, updated, true)
return output, nil
})
@@ -308,7 +323,7 @@ func (s *Server) registerUserRoutes(api huma.API) {
return nil, humaError(err)
}
output := &userOutput{}
output.Body.User = profileFromUser(user, false)
output.Body.User = s.profileFromUser(ctx, user, false)
return output, nil
})
@@ -383,6 +398,6 @@ func (s *Server) dispatchUserUpdate(user *store.User) {
return
}
s.gateway.SendToUser(user.ID, "USER_UPDATE", map[string]any{
"user": profileFromUser(user, true),
"user": s.profileFromUser(context.Background(), user, true),
})
}
+51 -7
View File
@@ -1,10 +1,16 @@
package server
import (
"bytes"
"context"
"encoding/base64"
"image/png"
"log/slog"
"net/http"
"time"
"github.com/go-chi/chi/v5"
"github.com/pquerna/otp"
"glchat/internal/auth"
"glchat/internal/gateway"
@@ -84,6 +90,19 @@ type currentUserPayload struct {
Locale string `json:"locale"`
// OnboardingCompleted — пройдена ли первичная настройка (AGENT.md 7.2).
OnboardingCompleted bool `json:"onboarding_completed"`
// TOTPEnabled — включена ли 2FA у пользователя (AGENT.md 7.1).
TOTPEnabled bool `json:"totp_enabled"`
}
// withTOTPState дополняет профиль фактом включённой 2FA.
func (s *Server) withTOTPState(ctx context.Context, user *store.User) map[string]any {
payload := userPayload(user)
if s.auth != nil {
if enabled, err := s.auth.TOTPEnabled(ctx, user.ID); err == nil {
payload.TOTPEnabled = enabled
}
}
return map[string]any{"user": payload}
}
func userPayload(user *store.User) currentUserPayload {
@@ -134,7 +153,7 @@ func (s *Server) handleRegister(w http.ResponseWriter, r *http.Request) {
return
}
http.SetCookie(w, s.sessionCookie(token, session.ExpiresAt))
writeJSON(w, map[string]any{"user": userPayload(user)})
writeJSON(w, s.withTOTPState(r.Context(), user))
}
type loginRequest struct {
@@ -164,7 +183,7 @@ func (s *Server) handleLogin(w http.ResponseWriter, r *http.Request) {
return
}
http.SetCookie(w, s.sessionCookie(token, session.ExpiresAt))
writeJSON(w, map[string]any{"user": userPayload(user)})
writeJSON(w, s.withTOTPState(r.Context(), user))
}
// authenticate читает сессию из cookie или Bearer-токена (desktop, AGENT.md 8.1).
@@ -259,6 +278,23 @@ func (s *Server) handleListSessions(w http.ResponseWriter, r *http.Request) {
writeJSON(w, map[string]any{"sessions": payload})
}
// totpQRDataURI рисует QR-код otpauth-ссылки локально и отдаёт data-URI.
func totpQRDataURI(otpauthURL string) (string, error) {
key, err := otp.NewKeyFromURL(otpauthURL)
if err != nil {
return "", err
}
image, err := key.Image(256, 256)
if err != nil {
return "", err
}
var buf bytes.Buffer
if err := png.Encode(&buf, image); err != nil {
return "", err
}
return "data:image/png;base64," + base64.StdEncoding.EncodeToString(buf.Bytes()), nil
}
type totpEnableRequest struct {
Code string `json:"code"`
}
@@ -273,11 +309,19 @@ func (s *Server) handleSetupTOTP(w http.ResponseWriter, r *http.Request) {
writeAPIError(w, err)
return
}
writeJSON(w, map[string]any{
"secret": setup.Secret,
"url": setup.URL,
"issuer": setup.IssuerName,
})
payload := map[string]any{
"secret": setup.Secret,
"otpauth_url": setup.URL,
"issuer": setup.IssuerName,
}
// QR-код рисуем сами: внешние сервисы генерации QR запрещены (AGENT.md 7.1 —
// никаких внешних зависимостей для секретов).
if qr, err := totpQRDataURI(setup.URL); err == nil {
payload["qr_png"] = qr
} else {
s.logger.WarnContext(r.Context(), "не удалось построить QR-код для 2FA", slog.Any("error", err))
}
writeJSON(w, payload)
}
func (s *Server) handleEnableTOTP(w http.ResponseWriter, r *http.Request) {
+6 -2
View File
@@ -242,10 +242,14 @@ const authSchemasJSON = `{
},
"TOTPSetup": {
"type": "object",
"required": ["secret", "url"],
"required": ["secret", "otpauth_url"],
"properties": {
"secret": { "type": "string" },
"url": { "type": "string" },
"otpauth_url": { "type": "string" },
"qr_png": {
"type": "string",
"description": "QR-код otpauth-ссылки как data:image/png;base64 (рисуется локально)"
},
"issuer": { "type": "string" }
}
},