2025-05-16 06:23:48 +00:00
|
|
|
|
from functools import wraps
|
2025-05-29 09:37:39 +00:00
|
|
|
|
from typing import Any, Callable, Dict, Optional
|
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
from graphql import GraphQLError, GraphQLResolveInfo
|
|
|
|
|
from sqlalchemy import exc
|
|
|
|
|
|
|
|
|
|
from auth.credentials import AuthCredentials
|
2025-05-16 06:23:48 +00:00
|
|
|
|
from auth.exceptions import OperationNotAllowed
|
2025-05-29 09:37:39 +00:00
|
|
|
|
from auth.internal import authenticate
|
|
|
|
|
from auth.jwtcodec import ExpiredToken, InvalidToken, JWTCodec
|
|
|
|
|
from auth.orm import Author
|
2025-05-19 21:00:24 +00:00
|
|
|
|
from auth.sessions import SessionManager
|
|
|
|
|
from auth.tokenstorage import TokenStorage
|
2025-05-29 09:37:39 +00:00
|
|
|
|
from services.db import local_session
|
2025-05-19 21:00:24 +00:00
|
|
|
|
from services.redis import redis
|
2025-05-29 09:37:39 +00:00
|
|
|
|
from settings import ADMIN_EMAILS as ADMIN_EMAILS_LIST
|
|
|
|
|
from settings import SESSION_COOKIE_NAME, SESSION_TOKEN_HEADER
|
|
|
|
|
from utils.logger import root_logger as logger
|
2025-05-16 06:23:48 +00:00
|
|
|
|
|
|
|
|
|
ADMIN_EMAILS = ADMIN_EMAILS_LIST.split(",")
|
|
|
|
|
|
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
def get_safe_headers(request: Any) -> Dict[str, str]:
|
|
|
|
|
"""
|
|
|
|
|
Безопасно получает заголовки запроса.
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
Args:
|
|
|
|
|
request: Объект запроса
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
Returns:
|
|
|
|
|
Dict[str, str]: Словарь заголовков
|
|
|
|
|
"""
|
|
|
|
|
headers = {}
|
|
|
|
|
try:
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Первый приоритет: scope из ASGI (самый надежный источник)
|
2025-05-19 08:25:41 +00:00
|
|
|
|
if hasattr(request, "scope") and isinstance(request.scope, dict):
|
2025-05-19 21:00:24 +00:00
|
|
|
|
scope_headers = request.scope.get("headers", [])
|
|
|
|
|
if scope_headers:
|
2025-05-29 09:37:39 +00:00
|
|
|
|
headers.update({k.decode("utf-8").lower(): v.decode("utf-8") for k, v in scope_headers})
|
2025-05-19 21:00:24 +00:00
|
|
|
|
logger.debug(f"[decorators] Получены заголовки из request.scope: {len(headers)}")
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Второй приоритет: метод headers() или атрибут headers
|
|
|
|
|
if hasattr(request, "headers"):
|
|
|
|
|
if callable(request.headers):
|
|
|
|
|
h = request.headers()
|
|
|
|
|
if h:
|
|
|
|
|
headers.update({k.lower(): v for k, v in h.items()})
|
|
|
|
|
logger.debug(f"[decorators] Получены заголовки из request.headers() метода: {len(headers)}")
|
|
|
|
|
else:
|
|
|
|
|
h = request.headers
|
|
|
|
|
if hasattr(h, "items") and callable(h.items):
|
|
|
|
|
headers.update({k.lower(): v for k, v in h.items()})
|
|
|
|
|
logger.debug(f"[decorators] Получены заголовки из request.headers атрибута: {len(headers)}")
|
|
|
|
|
elif isinstance(h, dict):
|
|
|
|
|
headers.update({k.lower(): v for k, v in h.items()})
|
|
|
|
|
logger.debug(f"[decorators] Получены заголовки из request.headers словаря: {len(headers)}")
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Третий приоритет: атрибут _headers
|
|
|
|
|
if hasattr(request, "_headers") and request._headers:
|
|
|
|
|
headers.update({k.lower(): v for k, v in request._headers.items()})
|
|
|
|
|
logger.debug(f"[decorators] Получены заголовки из request._headers: {len(headers)}")
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
except Exception as e:
|
2025-05-19 21:00:24 +00:00
|
|
|
|
logger.warning(f"[decorators] Ошибка при доступе к заголовкам: {e}")
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
return headers
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
def get_auth_token(request: Any) -> Optional[str]:
|
|
|
|
|
"""
|
|
|
|
|
Извлекает токен авторизации из запроса.
|
2025-05-19 21:00:24 +00:00
|
|
|
|
Порядок проверки:
|
|
|
|
|
1. Проверяет auth из middleware
|
2025-05-29 09:37:39 +00:00
|
|
|
|
2. Проверяет auth из scope
|
2025-05-19 21:00:24 +00:00
|
|
|
|
3. Проверяет заголовок Authorization
|
|
|
|
|
4. Проверяет cookie с именем auth_token
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
Args:
|
|
|
|
|
request: Объект запроса
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
Returns:
|
|
|
|
|
Optional[str]: Токен авторизации или None
|
|
|
|
|
"""
|
|
|
|
|
try:
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# 1. Проверяем auth из middleware (если middleware уже обработал токен)
|
2025-05-19 08:25:41 +00:00
|
|
|
|
if hasattr(request, "auth") and request.auth:
|
2025-05-19 21:00:24 +00:00
|
|
|
|
token = getattr(request.auth, "token", None)
|
|
|
|
|
if token:
|
|
|
|
|
logger.debug(f"[decorators] Токен получен из request.auth: {len(token)}")
|
|
|
|
|
return token
|
|
|
|
|
|
|
|
|
|
# 2. Проверяем наличие auth в scope
|
|
|
|
|
if hasattr(request, "scope") and isinstance(request.scope, dict) and "auth" in request.scope:
|
|
|
|
|
auth_info = request.scope.get("auth", {})
|
|
|
|
|
if isinstance(auth_info, dict) and "token" in auth_info:
|
|
|
|
|
token = auth_info["token"]
|
|
|
|
|
logger.debug(f"[decorators] Токен получен из request.scope['auth']: {len(token)}")
|
|
|
|
|
return token
|
|
|
|
|
|
|
|
|
|
# 3. Проверяем заголовок Authorization
|
2025-05-19 08:25:41 +00:00
|
|
|
|
headers = get_safe_headers(request)
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Сначала проверяем основной заголовок авторизации
|
|
|
|
|
auth_header = headers.get(SESSION_TOKEN_HEADER.lower(), "")
|
|
|
|
|
if auth_header:
|
|
|
|
|
if auth_header.startswith("Bearer "):
|
|
|
|
|
token = auth_header[7:].strip()
|
|
|
|
|
logger.debug(f"[decorators] Токен получен из заголовка {SESSION_TOKEN_HEADER}: {len(token)}")
|
|
|
|
|
return token
|
|
|
|
|
else:
|
|
|
|
|
token = auth_header.strip()
|
|
|
|
|
logger.debug(f"[decorators] Прямой токен получен из заголовка {SESSION_TOKEN_HEADER}: {len(token)}")
|
|
|
|
|
return token
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Затем проверяем стандартный заголовок Authorization, если основной не определен
|
|
|
|
|
if SESSION_TOKEN_HEADER.lower() != "authorization":
|
|
|
|
|
auth_header = headers.get("authorization", "")
|
|
|
|
|
if auth_header and auth_header.startswith("Bearer "):
|
|
|
|
|
token = auth_header[7:].strip()
|
|
|
|
|
logger.debug(f"[decorators] Токен получен из заголовка Authorization: {len(token)}")
|
|
|
|
|
return token
|
|
|
|
|
|
|
|
|
|
# 4. Проверяем cookie
|
|
|
|
|
if hasattr(request, "cookies") and request.cookies:
|
|
|
|
|
token = request.cookies.get(SESSION_COOKIE_NAME)
|
|
|
|
|
if token:
|
|
|
|
|
logger.debug(f"[decorators] Токен получен из cookie {SESSION_COOKIE_NAME}: {len(token)}")
|
|
|
|
|
return token
|
|
|
|
|
|
|
|
|
|
# Если токен не найден ни в одном из мест
|
|
|
|
|
logger.debug("[decorators] Токен авторизации не найден")
|
2025-05-19 08:25:41 +00:00
|
|
|
|
return None
|
|
|
|
|
except Exception as e:
|
2025-05-19 21:00:24 +00:00
|
|
|
|
logger.warning(f"[decorators] Ошибка при извлечении токена: {e}")
|
2025-05-19 08:25:41 +00:00
|
|
|
|
return None
|
|
|
|
|
|
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
async def validate_graphql_context(info: Any) -> None:
|
2025-05-19 08:25:41 +00:00
|
|
|
|
"""
|
2025-05-19 21:00:24 +00:00
|
|
|
|
Проверяет валидность GraphQL контекста и проверяет авторизацию.
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
Args:
|
|
|
|
|
info: GraphQL информация о контексте
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
Raises:
|
2025-05-19 21:00:24 +00:00
|
|
|
|
GraphQLError: если контекст невалиден или пользователь не авторизован
|
2025-05-19 08:25:41 +00:00
|
|
|
|
"""
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Проверка базовой структуры контекста
|
2025-05-19 08:25:41 +00:00
|
|
|
|
if info is None or not hasattr(info, "context"):
|
2025-05-19 21:00:24 +00:00
|
|
|
|
logger.error("[decorators] Missing GraphQL context information")
|
2025-05-19 08:25:41 +00:00
|
|
|
|
raise GraphQLError("Internal server error: missing context")
|
|
|
|
|
|
|
|
|
|
request = info.context.get("request")
|
|
|
|
|
if not request:
|
2025-05-19 21:00:24 +00:00
|
|
|
|
logger.error("[decorators] Missing request in context")
|
2025-05-19 08:25:41 +00:00
|
|
|
|
raise GraphQLError("Internal server error: missing request")
|
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Проверяем auth из контекста - если уже авторизован, просто возвращаем
|
2025-05-19 08:25:41 +00:00
|
|
|
|
auth = getattr(request, "auth", None)
|
2025-05-19 21:00:24 +00:00
|
|
|
|
if auth and auth.logged_in:
|
|
|
|
|
logger.debug(f"[decorators] Пользователь уже авторизован: {auth.author_id}")
|
|
|
|
|
return
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Если аутентификации нет в request.auth, пробуем получить ее из scope
|
|
|
|
|
if hasattr(request, "scope") and "auth" in request.scope:
|
|
|
|
|
auth_cred = request.scope.get("auth")
|
|
|
|
|
if isinstance(auth_cred, AuthCredentials) and auth_cred.logged_in:
|
|
|
|
|
logger.debug(f"[decorators] Пользователь авторизован через scope: {auth_cred.author_id}")
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Устанавливаем auth в request для дальнейшего использования
|
|
|
|
|
request.auth = auth_cred
|
|
|
|
|
return
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Если авторизации нет ни в auth, ни в scope, пробуем получить и проверить токен
|
|
|
|
|
token = get_auth_token(request)
|
|
|
|
|
if not token:
|
|
|
|
|
# Если токен не найден, возвращаем ошибку авторизации
|
|
|
|
|
client_info = {
|
|
|
|
|
"ip": getattr(request.client, "host", "unknown") if hasattr(request, "client") else "unknown",
|
2025-05-29 09:37:39 +00:00
|
|
|
|
"headers": get_safe_headers(request),
|
2025-05-19 21:00:24 +00:00
|
|
|
|
}
|
|
|
|
|
logger.warning(f"[decorators] Токен авторизации не найден: {client_info}")
|
|
|
|
|
raise GraphQLError("Unauthorized - please login")
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
# Используем единый механизм проверки токена из auth.internal
|
|
|
|
|
auth_state = await authenticate(request)
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
if not auth_state.logged_in:
|
|
|
|
|
error_msg = auth_state.error or "Invalid or expired token"
|
|
|
|
|
logger.warning(f"[decorators] Недействительный токен: {error_msg}")
|
|
|
|
|
raise GraphQLError(f"Unauthorized - {error_msg}")
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Если все проверки пройдены, создаем AuthCredentials и устанавливаем в request.auth
|
|
|
|
|
with local_session() as session:
|
|
|
|
|
try:
|
|
|
|
|
author = session.query(Author).filter(Author.id == auth_state.author_id).one()
|
|
|
|
|
# Получаем разрешения из ролей
|
|
|
|
|
scopes = author.get_permissions()
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Создаем объект авторизации
|
|
|
|
|
auth_cred = AuthCredentials(
|
2025-05-29 09:37:39 +00:00
|
|
|
|
author_id=author.id, scopes=scopes, logged_in=True, email=author.email, token=auth_state.token
|
2025-05-21 15:29:32 +00:00
|
|
|
|
)
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Устанавливаем auth в request
|
|
|
|
|
request.auth = auth_cred
|
|
|
|
|
logger.debug(f"[decorators] Токен успешно проверен и установлен для пользователя {auth_state.author_id}")
|
|
|
|
|
except exc.NoResultFound:
|
|
|
|
|
logger.error(f"[decorators] Пользователь с ID {auth_state.author_id} не найден в базе данных")
|
|
|
|
|
raise GraphQLError("Unauthorized - user not found")
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
return
|
2025-05-19 08:25:41 +00:00
|
|
|
|
|
|
|
|
|
|
2025-05-16 06:23:48 +00:00
|
|
|
|
def admin_auth_required(resolver: Callable) -> Callable:
|
|
|
|
|
"""
|
|
|
|
|
Декоратор для защиты админских эндпоинтов.
|
|
|
|
|
Проверяет принадлежность к списку разрешенных email-адресов.
|
|
|
|
|
|
|
|
|
|
Args:
|
|
|
|
|
resolver: GraphQL резолвер для защиты
|
|
|
|
|
|
|
|
|
|
Returns:
|
2025-05-21 15:29:32 +00:00
|
|
|
|
Обернутый резолвер, который проверяет права доступа администратора
|
2025-05-16 06:23:48 +00:00
|
|
|
|
|
|
|
|
|
Raises:
|
|
|
|
|
GraphQLError: если пользователь не авторизован или не имеет доступа администратора
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 08:25:41 +00:00
|
|
|
|
Example:
|
|
|
|
|
>>> @admin_auth_required
|
|
|
|
|
... async def admin_resolver(root, info, **kwargs):
|
|
|
|
|
... return "Admin data"
|
2025-05-16 06:23:48 +00:00
|
|
|
|
"""
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-16 06:23:48 +00:00
|
|
|
|
@wraps(resolver)
|
|
|
|
|
async def wrapper(root: Any = None, info: Any = None, **kwargs):
|
|
|
|
|
try:
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Проверяем авторизацию пользователя
|
2025-05-19 21:00:24 +00:00
|
|
|
|
await validate_graphql_context(info)
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Получаем объект авторизации
|
2025-05-19 08:25:41 +00:00
|
|
|
|
auth = info.context["request"].auth
|
2025-05-21 15:29:32 +00:00
|
|
|
|
if not auth or not auth.logged_in:
|
|
|
|
|
logger.error(f"[admin_auth_required] Пользователь не авторизован после validate_graphql_context")
|
|
|
|
|
raise GraphQLError("Unauthorized - please login")
|
2025-05-16 06:23:48 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Проверяем, является ли пользователь администратором
|
2025-05-19 08:25:41 +00:00
|
|
|
|
with local_session() as session:
|
2025-05-19 21:00:24 +00:00
|
|
|
|
try:
|
|
|
|
|
# Преобразуем author_id в int для совместимости с базой данных
|
|
|
|
|
author_id = int(auth.author_id) if auth and auth.author_id else None
|
|
|
|
|
if not author_id:
|
|
|
|
|
logger.error(f"[admin_auth_required] ID автора не определен: {auth}")
|
|
|
|
|
raise GraphQLError("Unauthorized - invalid user ID")
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
author = session.query(Author).filter(Author.id == author_id).one()
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Проверяем, является ли пользователь администратором
|
2025-05-19 21:00:24 +00:00
|
|
|
|
if author.email in ADMIN_EMAILS:
|
|
|
|
|
logger.info(f"Admin access granted for {author.email} (ID: {author.id})")
|
|
|
|
|
return await resolver(root, info, **kwargs)
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Проверяем роли пользователя
|
2025-05-29 09:37:39 +00:00
|
|
|
|
admin_roles = ["admin", "super"]
|
2025-05-21 15:29:32 +00:00
|
|
|
|
user_roles = [role.id for role in author.roles] if author.roles else []
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
if any(role in admin_roles for role in user_roles):
|
2025-05-29 09:37:39 +00:00
|
|
|
|
logger.info(
|
|
|
|
|
f"Admin access granted for {author.email} (ID: {author.id}) with role: {user_roles}"
|
|
|
|
|
)
|
2025-05-21 15:29:32 +00:00
|
|
|
|
return await resolver(root, info, **kwargs)
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
logger.warning(f"Admin access denied for {author.email} (ID: {author.id}). Roles: {user_roles}")
|
2025-05-19 21:00:24 +00:00
|
|
|
|
raise GraphQLError("Unauthorized - not an admin")
|
|
|
|
|
except exc.NoResultFound:
|
|
|
|
|
logger.error(f"[admin_auth_required] Пользователь с ID {auth.author_id} не найден в базе данных")
|
|
|
|
|
raise GraphQLError("Unauthorized - user not found")
|
2025-05-16 06:23:48 +00:00
|
|
|
|
|
|
|
|
|
except Exception as e:
|
2025-05-19 08:25:41 +00:00
|
|
|
|
error_msg = str(e)
|
|
|
|
|
if not isinstance(e, GraphQLError):
|
|
|
|
|
error_msg = f"Admin access error: {error_msg}"
|
|
|
|
|
logger.error(f"Error in admin_auth_required: {error_msg}")
|
|
|
|
|
raise GraphQLError(error_msg)
|
2025-05-16 06:23:48 +00:00
|
|
|
|
|
|
|
|
|
return wrapper
|
|
|
|
|
|
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
def permission_required(resource: str, operation: str, func):
|
2025-05-16 06:23:48 +00:00
|
|
|
|
"""
|
2025-05-19 21:00:24 +00:00
|
|
|
|
Декоратор для проверки разрешений.
|
2025-05-16 06:23:48 +00:00
|
|
|
|
|
|
|
|
|
Args:
|
2025-05-19 21:00:24 +00:00
|
|
|
|
resource (str): Ресурс для проверки
|
|
|
|
|
operation (str): Операция для проверки
|
|
|
|
|
func: Декорируемая функция
|
|
|
|
|
"""
|
2025-05-16 06:23:48 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
@wraps(func)
|
|
|
|
|
async def wrap(parent, info: GraphQLResolveInfo, *args, **kwargs):
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Сначала проверяем авторизацию
|
|
|
|
|
await validate_graphql_context(info)
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Получаем объект авторизации
|
|
|
|
|
logger.debug(f"[permission_required] Контекст: {info.context}")
|
|
|
|
|
auth = info.context["request"].auth
|
|
|
|
|
if not auth or not auth.logged_in:
|
|
|
|
|
logger.error(f"[permission_required] Пользователь не авторизован после validate_graphql_context")
|
|
|
|
|
raise OperationNotAllowed("Требуются права доступа")
|
|
|
|
|
|
|
|
|
|
# Проверяем разрешения
|
2025-05-19 21:00:24 +00:00
|
|
|
|
with local_session() as session:
|
2025-05-21 15:29:32 +00:00
|
|
|
|
try:
|
|
|
|
|
author = session.query(Author).filter(Author.id == auth.author_id).one()
|
2025-05-19 21:00:24 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Проверяем базовые условия
|
|
|
|
|
if not author.is_active:
|
|
|
|
|
raise OperationNotAllowed("Account is not active")
|
|
|
|
|
if author.is_locked():
|
|
|
|
|
raise OperationNotAllowed("Account is locked")
|
|
|
|
|
|
|
|
|
|
# Проверяем, является ли пользователь администратором (у них есть все разрешения)
|
|
|
|
|
if author.email in ADMIN_EMAILS:
|
|
|
|
|
logger.debug(f"[permission_required] Администратор {author.email} имеет все разрешения")
|
|
|
|
|
return await func(parent, info, *args, **kwargs)
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Проверяем роли пользователя
|
2025-05-29 09:37:39 +00:00
|
|
|
|
admin_roles = ["admin", "super"]
|
2025-05-21 15:29:32 +00:00
|
|
|
|
user_roles = [role.id for role in author.roles] if author.roles else []
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
if any(role in admin_roles for role in user_roles):
|
2025-05-29 09:37:39 +00:00
|
|
|
|
logger.debug(
|
|
|
|
|
f"[permission_required] Пользователь с ролью администратора {author.email} имеет все разрешения"
|
|
|
|
|
)
|
2025-05-21 15:29:32 +00:00
|
|
|
|
return await func(parent, info, *args, **kwargs)
|
|
|
|
|
|
|
|
|
|
# Проверяем разрешение
|
|
|
|
|
if not author.has_permission(resource, operation):
|
2025-05-29 09:37:39 +00:00
|
|
|
|
logger.warning(
|
|
|
|
|
f"[permission_required] У пользователя {author.email} нет разрешения {operation} на {resource}"
|
|
|
|
|
)
|
2025-05-21 15:29:32 +00:00
|
|
|
|
raise OperationNotAllowed(f"No permission for {operation} on {resource}")
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
|
|
|
|
logger.debug(
|
|
|
|
|
f"[permission_required] Пользователь {author.email} имеет разрешение {operation} на {resource}"
|
|
|
|
|
)
|
2025-05-21 15:29:32 +00:00
|
|
|
|
return await func(parent, info, *args, **kwargs)
|
|
|
|
|
except exc.NoResultFound:
|
|
|
|
|
logger.error(f"[permission_required] Пользователь с ID {auth.author_id} не найден в базе данных")
|
|
|
|
|
raise OperationNotAllowed("User not found")
|
2025-05-19 21:00:24 +00:00
|
|
|
|
|
|
|
|
|
return wrap
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
def login_accepted(func):
|
2025-05-21 15:29:32 +00:00
|
|
|
|
"""
|
2025-05-29 09:37:39 +00:00
|
|
|
|
Декоратор для резолверов, которые могут работать как с авторизованными,
|
2025-05-21 15:29:32 +00:00
|
|
|
|
так и с неавторизованными пользователями.
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
Добавляет информацию о пользователе в контекст, если пользователь авторизован.
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
Args:
|
|
|
|
|
func: Декорируемая функция
|
|
|
|
|
"""
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-19 21:00:24 +00:00
|
|
|
|
@wraps(func)
|
|
|
|
|
async def wrap(parent, info: GraphQLResolveInfo, *args, **kwargs):
|
2025-05-21 15:29:32 +00:00
|
|
|
|
try:
|
|
|
|
|
# Пробуем проверить авторизацию, но не выбрасываем исключение, если пользователь не авторизован
|
|
|
|
|
try:
|
|
|
|
|
await validate_graphql_context(info)
|
|
|
|
|
except GraphQLError:
|
|
|
|
|
# Игнорируем ошибку авторизации
|
|
|
|
|
pass
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
# Получаем объект авторизации
|
|
|
|
|
auth = getattr(info.context["request"], "auth", None)
|
2025-05-29 09:37:39 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
if auth and auth.logged_in:
|
|
|
|
|
# Если пользователь авторизован, добавляем информацию о нем в контекст
|
|
|
|
|
with local_session() as session:
|
|
|
|
|
try:
|
|
|
|
|
author = session.query(Author).filter(Author.id == auth.author_id).one()
|
|
|
|
|
info.context["author"] = author.dict()
|
|
|
|
|
logger.debug(f"[login_accepted] Пользователь авторизован: {author.id}")
|
|
|
|
|
except exc.NoResultFound:
|
|
|
|
|
logger.warning(f"[login_accepted] Пользователь с ID {auth.author_id} не найден в базе данных")
|
|
|
|
|
info.context["author"] = None
|
|
|
|
|
else:
|
|
|
|
|
# Если пользователь не авторизован, устанавливаем пустые значения
|
|
|
|
|
info.context["author"] = None
|
|
|
|
|
logger.debug("[login_accepted] Пользователь не авторизован")
|
2025-05-19 21:00:24 +00:00
|
|
|
|
|
2025-05-21 15:29:32 +00:00
|
|
|
|
return await func(parent, info, *args, **kwargs)
|
|
|
|
|
except Exception as e:
|
|
|
|
|
if not isinstance(e, GraphQLError):
|
|
|
|
|
logger.error(f"[login_accepted] Ошибка: {e}")
|
|
|
|
|
raise
|
2025-05-19 21:00:24 +00:00
|
|
|
|
|
|
|
|
|
return wrap
|