diff --git a/cmd/glchat/cli.go b/cmd/glchat/cli.go index 16f58fd..fe85ab6 100644 --- a/cmd/glchat/cli.go +++ b/cmd/glchat/cli.go @@ -38,6 +38,8 @@ func runCLI(args []string) int { return cliTOTPReset(args[1:]) case "create-user": return cliCreateUser(args[1:]) + case "delete-user": + return cliDeleteUser(args[1:]) case "cleanup": return cliCleanup(args[1:]) case "reindex": @@ -278,8 +280,6 @@ func cliSetInstanceAdmin(command string, args []string) int { }) } -// cliCleanup запускает чистку вручную: сессии, аудит и файлы без ссылок -// (AGENT.md 6.4, 10.7). // cliCreateUser создаёт аккаунты по команде обслуживания: регистрация на // инстансе может быть выключена, а для нагрузочного теста (AGENT.md 11.4) // нужны десятки пользователей. Пароль задаёт оператор, аккаунты создаются без @@ -381,6 +381,51 @@ func cliCreateUser(args []string) int { return 0 } +// cliDeleteUser мягко удаляет аккаунт по команде обслуживания — ровно то же, +// что делает админ-панель инстанса (`DELETE /instance/users/{id}`): запись +// пользователя остаётся, но он исчезает из серверов, списков и сессий, а +// сообщения и журнал аудита сохраняются (AGENT.md 6.4). Аккаунт инстанс-админа +// удалить нельзя: это оставило бы инстанс без администратора — сначала +// `glchat remove-admin`. +func cliDeleteUser(args []string) int { + flags := flag.NewFlagSet("delete-user", flag.ContinueOnError) + email := flags.String("email", "", "email пользователя") + yes := flags.Bool("yes", false, "подтверждение удаления (без него команда только показывает, что будет удалено)") + positional := flags.Args() + if err := flags.Parse(args); err != nil { + return 2 + } + if *email == "" && len(positional) > 0 { + *email = positional[0] + } + if *email == "" { + fmt.Fprintln(os.Stderr, "glchat delete-user: укажите email") + return 2 + } + + return withServices(func(ctx context.Context, st *store.Store, authService *auth.Service, _ config.Config) error { + user, err := authService.UserByEmail(ctx, *email) + if err != nil { + return fmt.Errorf("пользователь с таким email не найден") + } + if user.IsInstanceAdmin { + return fmt.Errorf("аккаунт %s — администратор инстанса: сначала снимите права командой glchat remove-admin", user.Username) + } + if !*yes { + fmt.Printf("будет удалён аккаунт %s <%s> (id %d): сессии отзываются, участие в серверах снимается,\n"+ + "сообщения и журнал аудита остаются. Ничего не удалено — повторите с --yes.\n", user.Username, *email, user.ID) + return nil + } + if err := st.SoftDeleteUser(ctx, user.ID); err != nil { + return err + } + fmt.Printf("аккаунт %s <%s> удалён, сессии отозваны\n", user.Username, *email) + return nil + }) +} + +// cliCleanup запускает чистку вручную: сессии, аудит и файлы без ссылок +// (AGENT.md 6.4, 10.7). func cliCleanup(args []string) int { flags := flag.NewFlagSet("cleanup", flag.ContinueOnError) auditDays := flags.Int("audit-days", -1, "сколько дней хранить журнал аудита (по умолчанию из конфигурации)") diff --git a/cmd/glchat/main.go b/cmd/glchat/main.go index fc9e55d..f70f9c7 100644 --- a/cmd/glchat/main.go +++ b/cmd/glchat/main.go @@ -38,12 +38,12 @@ func main() { os.Exit(healthcheck()) } // Подкоманды обслуживания (AGENT.md 10.7): bootstrap-admin, reset-password, - // make-admin, remove-admin, totp-setup, totp-reset, cleanup, reindex. - // Остальные команды реализует shell-обёртка glchat. + // make-admin, remove-admin, totp-setup, totp-reset, create-user, delete-user, + // cleanup, reindex. Остальные команды реализует shell-обёртка glchat. if len(os.Args) > 1 { switch os.Args[1] { case "bootstrap-admin", "reset-password", "make-admin", "remove-admin", "totp-setup", "totp-reset", - "create-user", "cleanup", "reindex", "vapid-keys": + "create-user", "delete-user", "cleanup", "reindex", "vapid-keys": os.Exit(runCLI(os.Args[1:])) } } diff --git a/deploy/glchat-cli.sh b/deploy/glchat-cli.sh index 30e8b59..53f411a 100755 --- a/deploy/glchat-cli.sh +++ b/deploy/glchat-cli.sh @@ -36,9 +36,12 @@ glchat — управление инстансом glchat restore <файл> восстановление из бэкапа glchat verify-backup <файл> проверить бэкап, не трогая данные glchat update [--channel X] обновление (бэкап → pull → up → smoke) - glchat reset-password сброс пароля пользователя (фаза 1) - glchat make-admin выдать права инстанс-админа (фаза 1) - glchat remove-admin снять права инстанс-админа (фаза 1) + glchat reset-password сброс пароля пользователя; --password <пароль> + glchat make-admin выдать права инстанс-админа + glchat remove-admin снять права инстанс-админа + glchat totp-setup включить 2FA и напечатать секрет с резервными кодами + glchat totp-reset удалить секрет 2FA (потеря устройства и кодов) + glchat delete-user мягко удалить аккаунт (нужен --yes) glchat unban снять бан fail2ban (jail'ы этого хоста; на внешнем прокси — fail2ban-client там) glchat fail2ban-status статус jails и забаненных IP @@ -223,32 +226,43 @@ cmd_verify_backup() { GLCHAT_ETC_DIR="${GLCHAT_ETC_DIR}" bash "${GLCHAT_ETC_DIR}/verify-backup.sh" "$@" } -cmd_reindex() { +# app_cli выполняет подкоманду обслуживания внутри контейнера приложения +# (AGENT.md 10.7): команды, которым нужна БД, живут в Go-бинарнике, а shell-обёртка +# доставляет их с хоста. +app_cli() { require_stack - ${COMPOSE} exec -T app glchat reindex + ${COMPOSE} exec -T app glchat "$@" +} + +# cmd_reindex пересобирает индекс полнотекстового поиска (AGENT.md 10.7). +cmd_reindex() { + app_cli reindex } # cmd_vapid_keys печатает новую пару VAPID-ключей (Фаза 7): строки из вывода # добавляются в .env инстанса вручную — смена ключа отзывает все подписки, # поэтому автоматически её никто не делает. cmd_vapid_keys() { - require_stack - ${COMPOSE} exec -T app glchat vapid-keys "$@" + app_cli vapid-keys "$@" } # cmd_cleanup запускает чистку данных вручную: те же правила, что у # периодического обслуживания (AGENT.md 6.4). cmd_cleanup() { - require_stack - ${COMPOSE} exec -T app glchat cleanup "$@" + app_cli cleanup "$@" } # cmd_create_user создаёт аккаунты командой обслуживания: регистрация может # быть выключена, а для нагрузочного теста нужны десятки пользователей # (AGENT.md 10.7, 11.4). Флаг --sessions сразу выдаёт сессии для генератора. cmd_create_user() { - require_stack - ${COMPOSE} exec -T app glchat create-user "$@" + app_cli create-user "$@" +} + +# cmd_account обслуживает аккаунт: сброс пароля, права инстанс-админа, 2FA и +# мягкое удаление (AGENT.md 10.7) — тонкая обёртка над подкомандами бинарника. +cmd_account() { + app_cli "$@" } main() { @@ -261,9 +275,10 @@ main() { backup) cmd_backup "$@" ;; restore) cmd_restore "$@" ;; update) cmd_update "$@" ;; - reset-password | make-admin | remove-admin) - echo "glchat ${cmd}: команда появится в фазе 1 (аккаунты и инстанс)." >&2 - exit 1 + reset-password | make-admin | remove-admin | totp-setup | totp-reset | delete-user) + # Команды аккаунтов живут в Go-бинарнике (AGENT.md 10.7): обёртка + # только доставляет их в контейнер приложения. + cmd_account "$cmd" "$@" ;; unban) cmd_unban "$@" ;; fail2ban-status) cmd_fail2ban_status "$@" ;; diff --git a/deploy/install.sh b/deploy/install.sh index a986d89..f689603 100755 --- a/deploy/install.sh +++ b/deploy/install.sh @@ -1734,7 +1734,7 @@ start_stack() { bootstrap_admin() { info "bootstrap инстанса (админ, главный сервер, роли)" if [ -z "$ADMIN_EMAIL" ]; then - warn "админ не задан (--admin): bootstrap будет выполнен вручную в фазе 1" + warn "админ не задан (--admin): bootstrap пропущен — создайте администратора командой glchat bootstrap-admin --email " return 0 fi if [ "$DRY_RUN" = "1" ]; then @@ -1746,7 +1746,7 @@ bootstrap_admin() { --instance-name "$INSTANCE_NAME" --main-guild "$MAIN_GUILD_NAME" >/dev/null 2>&1; then ok "инстанс-админ создан" else - warn "bootstrap-admin недоступен в этой версии образа (появится в фазе 1); данные сохранены в .env" + warn "bootstrap-admin не выполнился: посмотрите 'docker logs glchat-app' и повторите вручную — glchat bootstrap-admin --email ; данные сохранены в .env" fi # 2FA обязательна для инстанс-админов (AGENT.md 7.19): секрет и резервные # коды печатает команда totp-setup. По умолчанию не выполняем её, чтобы diff --git a/scripts/test-install.sh b/scripts/test-install.sh index d81f563..7805c6c 100755 --- a/scripts/test-install.sh +++ b/scripts/test-install.sh @@ -137,6 +137,14 @@ docker exec "$CONTAINER" bash -lc ' fail2ban-client status echo "--- glchat CLI ---" glchat version + # Команды аккаунтов живут в Go-бинарнике: в обёртке не должно остаться + # заглушек «появится в фазе 1», а справка обязана их перечислять. + grep -q "delete-user" /usr/local/bin/glchat && echo "CLI: команды аккаунтов: ok" + glchat help | grep -q "reset-password" && echo "CLI: справка аккаунтов: ok" + if grep -q "появится в фазе 1" /usr/local/bin/glchat; then + echo "CLI: в обёртке осталась заглушка фазы 1" >&2 + exit 1 + fi echo "--- конфиги валидны ---" docker compose -f /opt/glchat/compose.yaml config -q && echo "compose config: valid" ' diff --git a/web/src/lib/queryClient.ts b/web/src/lib/queryClient.ts index 7210dc8..be127fb 100644 --- a/web/src/lib/queryClient.ts +++ b/web/src/lib/queryClient.ts @@ -1,18 +1,97 @@ import { QueryClient } from '@tanstack/react-query'; +import { ApiError, apiErrorField } from '@/api/client'; + /** * Единый QueryClient приложения. Живёт в модуле (а не в main.tsx), чтобы * не-React код — например стор шлюза — мог инвалидировать кэш REST-запросов. */ let client: QueryClient | null = null; +/** + * Сколько раз повторять запрос, упёршийся в лимит частоты (429). Сервер вместе + * с ошибкой присылает `retry_after_ms`, поэтому повтор не «долбит» лимит, а + * ждёт назначенную паузу: под нагрузкой матрицы 11.6 списки (участники, звуки, + * эмодзи) иначе остаются пустыми до ручного «Повторить». + */ +const RATE_LIMIT_RETRIES = 2; + +/** + * Предел паузы, которую имеет смысл выждать внутри запроса. Если сервер просит + * больше (например, минутный лимит загрузок), повтор не делаем: пользователю + * полезнее сразу увидеть понятную ошибку с кнопкой «Повторить», чем ждать. + */ +const MAX_RATE_LIMIT_WAIT_MS = 5_000; + +/** Запас к паузе сервера: часы клиента и сервера расходятся, окно скользящее. */ +const RATE_LIMIT_MARGIN_MS = 250; + +/** Повторы «обычных» сбоев (сеть, 5xx) — как было: одна попытка. */ +const TRANSIENT_RETRIES = 1; + +function errorStatus(error: unknown): number | null { + if (error instanceof ApiError) { + return error.status; + } + const status = (error as { status?: unknown } | null)?.status; + return typeof status === 'number' ? status : null; +} + +function isAbort(error: unknown): boolean { + return error instanceof DOMException && error.name === 'AbortError'; +} + +/** + * Пауза из ответа 429 (`retry_after_ms`) плюс небольшой запас. `null` — сервер + * паузу не назвал: тогда работает обычная выдержка с удвоением. + */ +function rateLimitWaitMs(error: unknown): number | null { + const value = apiErrorField(error, 'retry_after_ms'); + if (typeof value !== 'number' || !Number.isFinite(value) || value <= 0) { + return null; + } + return Math.round(value) + RATE_LIMIT_MARGIN_MS; +} + +/** + * Политика повторов для запросов: 4xx (кроме 429) повторять бессмысленно — + * ответ не изменится; 429 повторяем с паузой сервера; сеть и 5xx — один раз. + */ +export function shouldRetryQuery(failureCount: number, error: unknown): boolean { + if (isAbort(error)) { + return false; + } + const status = errorStatus(error); + if (status === 429) { + if (failureCount >= RATE_LIMIT_RETRIES) { + return false; + } + const wait = rateLimitWaitMs(error); + return wait === null || wait <= MAX_RATE_LIMIT_WAIT_MS; + } + if (status !== null && status < 500) { + return false; + } + return failureCount < TRANSIENT_RETRIES; +} + +/** Задержка перед повтором: пауза сервера для 429, иначе удвоение с потолком. */ +export function queryRetryDelay(failureCount: number, error: unknown): number { + const wait = rateLimitWaitMs(error); + if (wait !== null) { + return Math.min(wait, MAX_RATE_LIMIT_WAIT_MS); + } + return Math.min(1_000 * 2 ** failureCount, 8_000); +} + export function getQueryClient(): QueryClient { client ??= new QueryClient({ defaultOptions: { queries: { staleTime: 30_000, refetchOnWindowFocus: false, - retry: 1, + retry: shouldRetryQuery, + retryDelay: queryRetryDelay, }, }, }); diff --git a/web/tests/queryRetry.test.ts b/web/tests/queryRetry.test.ts new file mode 100644 index 0000000..9149547 --- /dev/null +++ b/web/tests/queryRetry.test.ts @@ -0,0 +1,96 @@ +import { QueryClient } from '@tanstack/react-query'; +import { describe, expect, it, vi } from 'vitest'; + +import { ApiError } from '@/api/client'; +import { + getQueryClient, + queryRetryDelay, + setQueryClient, + shouldRetryQuery, +} from '@/lib/queryClient'; + +/** Ошибка лимита частоты в том виде, в каком её отдаёт `request()`. */ +function rateLimited(retryAfterMs: number): ApiError { + const error = new ApiError(429, 'rate_limited', 'too many requests'); + Object.defineProperty(error, 'apiError', { + value: { code: 'rate_limited', message: 'too many requests', retry_after_ms: retryAfterMs }, + enumerable: false, + }); + return error; +} + +describe('повторы запросов при лимите частоты', () => { + it('повторяет 429 с паузой из ответа сервера', () => { + const error = rateLimited(1_200); + expect(shouldRetryQuery(0, error)).toBe(true); + expect(shouldRetryQuery(1, error)).toBe(true); + expect(queryRetryDelay(0, error)).toBe(1_450); + }); + + it('после двух повторов сдаётся: ошибку видит пользователь', () => { + expect(shouldRetryQuery(2, rateLimited(500))).toBe(false); + }); + + it('не ждёт паузу длиннее предела — сразу показывает ошибку', () => { + // Минутный лимит загрузок: ждать внутри запроса бессмысленно. + expect(shouldRetryQuery(0, rateLimited(60_000))).toBe(false); + expect(queryRetryDelay(0, rateLimited(60_000))).toBe(5_000); + }); + + it('429 без retry_after_ms повторяет с обычной выдержкой', () => { + const error = new ApiError(429, 'rate_limited', 'too many requests'); + expect(shouldRetryQuery(0, error)).toBe(true); + expect(queryRetryDelay(0, error)).toBe(1_000); + expect(queryRetryDelay(1, error)).toBe(2_000); + }); + + it('не повторяет отказы, которые не изменятся: 403, 404, 422', () => { + for (const status of [400, 403, 404, 422]) { + const error = new ApiError(status, 'validation.failed', 'no'); + expect(shouldRetryQuery(0, error)).toBe(false); + } + }); + + it('повторяет сетевые сбои и 5xx по одному разу', () => { + expect(shouldRetryQuery(0, new TypeError('Failed to fetch'))).toBe(true); + expect(shouldRetryQuery(1, new TypeError('Failed to fetch'))).toBe(false); + expect(shouldRetryQuery(0, new ApiError(503, 'internal.error', 'later'))).toBe(true); + expect(shouldRetryQuery(1, new ApiError(503, 'internal.error', 'later'))).toBe(false); + }); + + it('не повторяет отменённый запрос', () => { + expect(shouldRetryQuery(0, new DOMException('aborted', 'AbortError'))).toBe(false); + }); + + it('общий клиент приложения использует эту политику', () => { + const options = getQueryClient().getDefaultOptions().queries; + expect(options?.retry).toBe(shouldRetryQuery); + expect(options?.retryDelay).toBe(queryRetryDelay); + }); + + it('запрос действительно переживает 429 и отдаёт данные', async () => { + const queryClient = new QueryClient({ + defaultOptions: { + queries: { retry: shouldRetryQuery, retryDelay: () => 1 }, + }, + }); + setQueryClient(queryClient); + const loader = vi + .fn<() => Promise>() + .mockRejectedValueOnce(rateLimited(1)) + .mockRejectedValueOnce(rateLimited(1)) + .mockResolvedValue('участники'); + + await expect( + queryClient.fetchQuery({ queryKey: ['members-ok'], queryFn: loader }), + ).resolves.toBe('участники'); + expect(loader).toHaveBeenCalledTimes(3); + + // Третьего повтора нет: следующий 429 доходит до вызывающего кода. + const failing = vi.fn<() => Promise>().mockRejectedValue(rateLimited(1)); + await expect( + queryClient.fetchQuery({ queryKey: ['members-fail'], queryFn: failing }), + ).rejects.toThrow('too many requests'); + expect(failing).toHaveBeenCalledTimes(3); + }); +});