feat(auth): вход через OAuth-провайдеры (GitHub, Google, Discord)
Фаза 7, AGENT.md 7.1: провайдеры включаются переменными окружения OAUTH_<PROVIDER>_CLIENT_ID/SECRET, привязка внешнего аккаунта идёт по подтверждённому провайдером email через blind index, вход забаненному на инстансе запрещён, все входы и привязки попадают в события безопасности, привязка — ещё и в аудит инстанса. Внешний идентификатор (subject) хранится только индексом HMAC-SHA-256, токены провайдеров не сохраняются вовсе; state подписывается ключом сессий и ограничен по времени, редирект после входа — только внутренний путь. Если провайдер не настроен, ручка отвечает oauth.provider_not_configured, а клиент показывает человеческий текст вместо кнопки. Клиент: кнопки входа по списку включённых провайдеров на экране входа и раздел «Вход через внешние сервисы» в настройках безопасности; адрес возврата для настроек приложения виден в GET /auth/oauth/providers. Миграция 00019 добавляет таблицу oauth_accounts. Установщик и .env.example знают про OAUTH_* и сохраняют значения при --reconfigure. Тесты: Go — выключенный провайдер, подписанный state (подмена и чужой провайдер), создание и повторный вход, привязка к существующему аккаунту, неподтверждённый email, выключенная регистрация, бан инстанса, mocked провайдер (httptest) для обмена кода; web — кнопки провайдеров и ошибка возврата; серверная ручка отдаёт понятный отказ без настроек.
This commit is contained in:
@@ -5,6 +5,7 @@ import { Link, useLocation, useNavigate, useSearchParams } from 'react-router';
|
||||
|
||||
import { login } from '@/api/auth';
|
||||
import { fetchMeta, metaQueryKey } from '@/api/meta';
|
||||
import { fetchOAuthProviders, oauthStartURL } from '@/api/oauth';
|
||||
import { loginWithPasskey } from '@/api/passkeys';
|
||||
import { ErrorNotice } from '@/components/ui/ErrorNotice';
|
||||
import { Field } from '@/components/ui/Field';
|
||||
@@ -24,7 +25,8 @@ interface LocationState {
|
||||
* приложения (6 цифр), и резервный код вида `a8eh-pshp-t8st`, а при попытке
|
||||
* входа без кода отвечает `auth.2fa_required` — тогда подсказываем про код.
|
||||
*
|
||||
* Дополнительно (Фаза 7): вход по ключу доступа (passkeys).
|
||||
* Дополнительно (Фаза 7): вход по ключу доступа (passkeys) и кнопки внешних
|
||||
* провайдеров, включённых на инстансе.
|
||||
*/
|
||||
export default function LoginPage() {
|
||||
const { t } = useTranslation();
|
||||
@@ -44,6 +46,13 @@ export default function LoginPage() {
|
||||
const stateFrom = (location.state as LocationState | null)?.from ?? null;
|
||||
const from = next !== null && next.startsWith('/') ? next : (stateFrom ?? '/app');
|
||||
|
||||
const oauthReturned = searchParams.get('oauth');
|
||||
const oauthError = searchParams.get('oauth_error');
|
||||
const providers = useQuery({
|
||||
queryKey: ['auth', 'oauth', 'providers'],
|
||||
queryFn: ({ signal }) => fetchOAuthProviders(signal),
|
||||
staleTime: 5 * 60 * 1000,
|
||||
});
|
||||
// Признак доступности passkeys берём из меты инстанса: на IP-адресе (стенд
|
||||
// без домена) WebAuthn невозможен, и кнопку показывать нельзя.
|
||||
const meta = useQuery({
|
||||
@@ -88,6 +97,23 @@ export default function LoginPage() {
|
||||
};
|
||||
|
||||
const registrationEnabled = instance.data?.registration_enabled === true;
|
||||
const providerList = providers.data?.providers ?? [];
|
||||
|
||||
// Ошибка возврата от провайдера: показываем человеческий текст.
|
||||
const oauthErrorMessage =
|
||||
oauthError === null
|
||||
? null
|
||||
: t(
|
||||
oauthError === 'provider_not_configured'
|
||||
? 'auth.login.oauthNotConfigured'
|
||||
: oauthError === 'email_unverified'
|
||||
? 'auth.login.oauthEmailUnverified'
|
||||
: oauthError === 'email_missing'
|
||||
? 'auth.login.oauthEmailMissing'
|
||||
: oauthError === 'user.banned'
|
||||
? 'errors.user.banned'
|
||||
: 'auth.login.oauthFailed',
|
||||
);
|
||||
|
||||
// Ошибка клиента WebAuthn важнее серверной: она объясняет, что делать.
|
||||
const passkeyErrorKey =
|
||||
@@ -105,6 +131,17 @@ export default function LoginPage() {
|
||||
</header>
|
||||
|
||||
<Card>
|
||||
{oauthReturned === 'ok' ? (
|
||||
<p className="mb-4 text-sm text-success" role="status">
|
||||
{t('auth.login.oauthDone')}
|
||||
</p>
|
||||
) : null}
|
||||
{oauthErrorMessage === null ? null : (
|
||||
<p className="mb-4 text-sm text-danger" role="alert" data-testid="oauth-error">
|
||||
{oauthErrorMessage}
|
||||
</p>
|
||||
)}
|
||||
|
||||
<form className="flex flex-col gap-4" onSubmit={onSubmit} noValidate>
|
||||
<Field
|
||||
label={t('auth.login.email')}
|
||||
@@ -172,6 +209,24 @@ export default function LoginPage() {
|
||||
</div>
|
||||
) : null}
|
||||
|
||||
{providerList.length === 0 ? null : (
|
||||
<div className="mt-4 flex flex-col gap-2 border-t border-border/60 pt-4">
|
||||
<p className="text-xs text-fg-muted">{t('auth.login.oauthHint')}</p>
|
||||
{providerList.map((provider) => (
|
||||
<Button
|
||||
key={provider.id}
|
||||
variant="ghost"
|
||||
data-testid={`oauth-${provider.id}`}
|
||||
onClick={() => {
|
||||
window.location.assign(oauthStartURL(provider.id, from));
|
||||
}}
|
||||
>
|
||||
{t('auth.login.oauthSubmit', { provider: provider.name })}
|
||||
</Button>
|
||||
))}
|
||||
</div>
|
||||
)}
|
||||
|
||||
<p className="mt-4 text-sm text-fg-muted">
|
||||
{t('auth.login.noAccount')}{' '}
|
||||
{registrationEnabled ? (
|
||||
|
||||
Reference in New Issue
Block a user