feat(auth): проверка устройств на входе — запрос доступа и превью камеры
Отключаемый модуль (instance_settings.device_check, дефолт выключен): запрос доступа к камере/микрофону на LoginPage и в карточке "Как вас зовут?" (JoinPage), живое зеркальное превью и кнопки вкл/выкл камеры и микрофона там же. На JoinPage кнопки определяют, с чем гость войдёт в конференцию (RoomPage.LiveKitRoom audio/video вместо жёстких false) — на LoginPage только пре-авторизуют разрешение, без UI (карточка ведёт в лобби, применить выбор некуда). Вход в комнату по умолчанию, как и раньше, с выключенными микрофоном/камерой. Публичный GET /api/v1/public/settings отдаёт флаг модуля обеим страницам до аутентификации.
This commit is contained in:
@@ -475,6 +475,7 @@ def _to_settings_out(cfg: InstanceConfig, *, transcription_queue_served: bool) -
|
||||
consent_required=cfg.consent_required,
|
||||
consent_policy_text=cfg.consent_policy_text,
|
||||
consent_policy_version=cfg.consent_policy_version,
|
||||
device_check_enabled=cfg.device_check_enabled,
|
||||
)
|
||||
|
||||
|
||||
|
||||
21
backend/api/public.py
Normal file
21
backend/api/public.py
Normal file
@@ -0,0 +1,21 @@
|
||||
"""Роутер публичных настроек клиента — доступен без аутентификации."""
|
||||
|
||||
from typing import Annotated
|
||||
|
||||
from fastapi import APIRouter, Depends
|
||||
from sqlalchemy.ext.asyncio import AsyncSession
|
||||
|
||||
from core.db import get_session
|
||||
from schemas.public import PublicSettingsOut
|
||||
from services.instance_settings import InstanceSettingsService
|
||||
|
||||
router = APIRouter(prefix="/api/v1/public", tags=["public"])
|
||||
|
||||
|
||||
@router.get("/settings", response_model=PublicSettingsOut)
|
||||
async def public_settings(
|
||||
session: Annotated[AsyncSession, Depends(get_session)],
|
||||
) -> PublicSettingsOut:
|
||||
"""Флаги инстанса, нужные публичным страницам логина/входа гостя до аутентификации."""
|
||||
cfg = await InstanceSettingsService(session).get()
|
||||
return PublicSettingsOut(device_check_enabled=cfg.device_check_enabled)
|
||||
@@ -133,3 +133,8 @@ class InstanceConfig(BaseModel):
|
||||
consent_required: bool = False
|
||||
consent_policy_text: str = ""
|
||||
consent_policy_version: int = 1
|
||||
# Проверка устройств на входе (сессия 33): запрос доступа к микрофону/камере
|
||||
# + превью камеры на странице логина и в карточке «Как вас зовут?» (JoinPage).
|
||||
# Дефолт False сохраняет поведение существующих инсталляций — см.
|
||||
# `services/instance_settings.py`.
|
||||
device_check_enabled: bool = False
|
||||
|
||||
@@ -16,6 +16,7 @@ from api.health import router as health_router
|
||||
from api.livekit_webhook import router as livekit_webhook_router
|
||||
from api.metrics import prometheus_latency_middleware
|
||||
from api.metrics import router as metrics_router
|
||||
from api.public import router as public_router
|
||||
from api.teams import router as teams_router
|
||||
from api.users import router as users_router
|
||||
from core.config import get_settings
|
||||
@@ -76,6 +77,7 @@ def create_app() -> FastAPI:
|
||||
app.middleware("http")(prometheus_latency_middleware)
|
||||
app.include_router(health_router)
|
||||
app.include_router(metrics_router)
|
||||
app.include_router(public_router)
|
||||
app.include_router(auth_router)
|
||||
app.include_router(users_router)
|
||||
app.include_router(teams_router)
|
||||
|
||||
@@ -168,6 +168,8 @@ class SettingsOut(BaseModel):
|
||||
consent_required: bool
|
||||
consent_policy_text: str
|
||||
consent_policy_version: int
|
||||
# Проверка устройств на входе (сессия 33) — см. `core/plugins/config.py::InstanceConfig`.
|
||||
device_check_enabled: bool
|
||||
|
||||
|
||||
class TestEmailIn(BaseModel):
|
||||
|
||||
18
backend/schemas/public.py
Normal file
18
backend/schemas/public.py
Normal file
@@ -0,0 +1,18 @@
|
||||
"""Схемы публичного эндпоинта настроек клиента (`GET /public/settings`)."""
|
||||
|
||||
from pydantic import BaseModel
|
||||
|
||||
|
||||
class PublicSettingsOut(BaseModel):
|
||||
"""Настройки инстанса, нужные клиенту ДО аутентификации.
|
||||
|
||||
Общая точка для флагов, которые должны быть на руках у страницы логина
|
||||
и гостевой карточки входа (`LoginPage`/`JoinPage`) — обе публичные,
|
||||
`GET /admin/settings` им недоступен (только для админа). Отдельно от
|
||||
`GET /auth/registration-options`: тот про опции конкретно карточки
|
||||
регистрации, а не про настройки инстанса в целом (сессия 33).
|
||||
"""
|
||||
|
||||
# Проверка устройств на входе (сессия 33) — см.
|
||||
# `core/plugins/config.py::InstanceConfig.device_check_enabled`.
|
||||
device_check_enabled: bool
|
||||
@@ -55,6 +55,7 @@ _KEY_REGISTRATION_EMAIL_DOMAIN = "registration_email_domain"
|
||||
_KEY_CONTACT_EMAIL = "contact_email"
|
||||
_KEY_MEDIA_LIMITS = "media_limits"
|
||||
_KEY_CONSENT_POLICY = "consent_policy"
|
||||
_KEY_DEVICE_CHECK = "device_check"
|
||||
|
||||
BOOTSTRAP_MANAGED_KEYS: tuple[str, ...] = (
|
||||
_KEY_CHAT,
|
||||
@@ -79,6 +80,7 @@ _DEFAULT_REGISTRATION_EMAIL_DOMAIN_VALUE: dict[str, Any] = {"enabled": False, "d
|
||||
`update()` значение переписывается в новую форму (см. `update`)."""
|
||||
_DEFAULT_CONTACT_EMAIL_VALUE: dict[str, Any] = {"enabled": False, "email": None}
|
||||
_DEFAULT_MEDIA_LIMITS_VALUE: dict[str, Any] = {"publish_quality_cap": "off", "stage_max_tiles": 25}
|
||||
_DEFAULT_DEVICE_CHECK_VALUE = {"enabled": False}
|
||||
|
||||
DEFAULT_CONSENT_POLICY_TEXT = """Это типовой шаблон для предварительной демонстрации. Текст не проходил проверку юриста и не может использоваться как окончательная редакция без такой проверки. Администратор обязан заменить плейсхолдеры в квадратных скобках и, при необходимости, весь текст — под свою организацию и юрисдикцию.
|
||||
|
||||
@@ -151,6 +153,7 @@ class SettingsUpdateIn(BaseModel):
|
||||
stage_max_tiles: StageMaxTiles | None = None
|
||||
consent_required: bool | None = None
|
||||
consent_policy_text: str | None = None
|
||||
device_check_enabled: bool | None = None
|
||||
|
||||
|
||||
class BootstrapOverrides(BaseModel):
|
||||
@@ -203,6 +206,7 @@ def build_bootstrap_defaults(
|
||||
_KEY_CONTACT_EMAIL: dict(_DEFAULT_CONTACT_EMAIL_VALUE),
|
||||
_KEY_MEDIA_LIMITS: dict(_DEFAULT_MEDIA_LIMITS_VALUE),
|
||||
_KEY_CONSENT_POLICY: dict(_DEFAULT_CONSENT_POLICY_VALUE),
|
||||
_KEY_DEVICE_CHECK: dict(_DEFAULT_DEVICE_CHECK_VALUE),
|
||||
}
|
||||
if overrides is None:
|
||||
return defaults
|
||||
@@ -337,6 +341,10 @@ class InstanceSettingsService:
|
||||
cfg.hand_queue = HandQueueConfig(enabled=patch.hand_queue_enabled)
|
||||
await self._set(_KEY_HAND_QUEUE, cfg.hand_queue.model_dump(mode="json"))
|
||||
|
||||
if patch.device_check_enabled is not None:
|
||||
cfg.device_check_enabled = patch.device_check_enabled
|
||||
await self._set(_KEY_DEVICE_CHECK, {"enabled": patch.device_check_enabled})
|
||||
|
||||
if patch.registration_team_choice is not None:
|
||||
cfg.registration_team_choice = patch.registration_team_choice
|
||||
await self._set(
|
||||
@@ -605,4 +613,7 @@ def _build_config(rows: dict[str, Any]) -> InstanceConfig:
|
||||
consent_policy_version=rows.get(_KEY_CONSENT_POLICY, _DEFAULT_CONSENT_POLICY_VALUE).get(
|
||||
"version", 1
|
||||
),
|
||||
device_check_enabled=rows.get(_KEY_DEVICE_CHECK, _DEFAULT_DEVICE_CHECK_VALUE).get(
|
||||
"enabled", False
|
||||
),
|
||||
)
|
||||
|
||||
@@ -75,6 +75,7 @@ _MANAGED_KEYS = (
|
||||
"contact_email",
|
||||
"media_limits",
|
||||
"consent_policy",
|
||||
"device_check",
|
||||
)
|
||||
|
||||
|
||||
@@ -133,6 +134,7 @@ async def test_ensure_bootstrapped_imports_yaml_defaults(
|
||||
"contact_email",
|
||||
"media_limits",
|
||||
"consent_policy",
|
||||
"device_check",
|
||||
}
|
||||
cfg = await service.get()
|
||||
assert cfg.transcriber.provider == "faster_whisper_cpu"
|
||||
@@ -159,6 +161,9 @@ async def test_ensure_bootstrapped_imports_yaml_defaults(
|
||||
assert cfg.consent_required is False
|
||||
assert cfg.consent_policy_text != ""
|
||||
assert cfg.consent_policy_version == 1
|
||||
# Проверка устройств на входе (сессия 33) — выключена по умолчанию,
|
||||
# существующие инсталляции не должны молча начать спрашивать доступ.
|
||||
assert cfg.device_check_enabled is False
|
||||
|
||||
|
||||
async def test_ensure_bootstrapped_is_idempotent_and_keeps_admin_edits(
|
||||
@@ -193,6 +198,22 @@ async def test_update_hand_queue_enabled(
|
||||
assert cfg.hand_queue.enabled is True
|
||||
|
||||
|
||||
async def test_update_device_check_enabled(
|
||||
db_session: AsyncSession, clean_instance_settings: None
|
||||
) -> None:
|
||||
service = InstanceSettingsService(db_session)
|
||||
await service.ensure_bootstrapped(PLUGINS_YAML)
|
||||
|
||||
cfg = await service.update(SettingsUpdateIn(device_check_enabled=True))
|
||||
assert cfg.device_check_enabled is True
|
||||
|
||||
cfg = await service.get()
|
||||
assert cfg.device_check_enabled is True
|
||||
|
||||
cfg = await service.update(SettingsUpdateIn(device_check_enabled=False))
|
||||
assert cfg.device_check_enabled is False
|
||||
|
||||
|
||||
@pytest.mark.parametrize(
|
||||
("preset", "chat_enabled", "ai_enabled", "ai_level"),
|
||||
[
|
||||
|
||||
43
backend/tests/test_public_api.py
Normal file
43
backend/tests/test_public_api.py
Normal file
@@ -0,0 +1,43 @@
|
||||
"""Тесты публичного эндпоинта настроек клиента (`/api/v1/public/settings`, сессия 33)."""
|
||||
|
||||
import httpx
|
||||
import pytest_asyncio
|
||||
from sqlalchemy.ext.asyncio import AsyncSession
|
||||
|
||||
from services.instance_settings import InstanceSettingsService, SettingsUpdateIn
|
||||
|
||||
|
||||
@pytest_asyncio.fixture(autouse=True)
|
||||
async def _reset_device_check(db_session: AsyncSession) -> None:
|
||||
"""Сбросить `device_check_enabled` перед каждым тестом — общая dev-БД не изолирована
|
||||
от ручных правок администратора (та же дисциплина, что и `_reset_registration_gating`
|
||||
в `test_auth.py`); `db_session` не коммитится в реальную БД, см. `conftest.py`."""
|
||||
await InstanceSettingsService(db_session).update(SettingsUpdateIn(device_check_enabled=False))
|
||||
|
||||
|
||||
async def test_public_settings_disabled_by_default(
|
||||
client: httpx.AsyncClient, db_session: AsyncSession
|
||||
) -> None:
|
||||
response = await client.get("/api/v1/public/settings")
|
||||
assert response.status_code == 200, response.text
|
||||
assert response.json() == {"device_check_enabled": False}
|
||||
|
||||
|
||||
async def test_public_settings_reflects_enabled(
|
||||
client: httpx.AsyncClient, db_session: AsyncSession
|
||||
) -> None:
|
||||
await InstanceSettingsService(db_session).update(SettingsUpdateIn(device_check_enabled=True))
|
||||
await db_session.commit()
|
||||
|
||||
response = await client.get("/api/v1/public/settings")
|
||||
assert response.status_code == 200, response.text
|
||||
assert response.json() == {"device_check_enabled": True}
|
||||
|
||||
|
||||
async def test_public_settings_requires_no_auth(
|
||||
client: httpx.AsyncClient, db_session: AsyncSession
|
||||
) -> None:
|
||||
"""Эндпоинт публичный — работает без заголовка `Authorization`, как и обязан
|
||||
(обе страницы, которым он нужен, доступны до входа в систему)."""
|
||||
response = await client.get("/api/v1/public/settings")
|
||||
assert response.status_code == 200, response.text
|
||||
Reference in New Issue
Block a user