Отзыв JWT при выходе и смене пароля

logout отзывает предъявленный токен по jti (in-memory denylist до exp);
смена и сброс пароля инкрементят users.token_version (claim ver в JWT,
сверка в auth/deps) — все прежние сессии отзываются. Своё устройство при
смене пароля остаётся в сессии (перевыдача cookie). Миграция 0013. #57

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01XfTsytzT6TojfmprRDKiV6
This commit is contained in:
2026-09-13 17:09:57 +03:00
co-authored by Claude Opus 4.8
parent d84cef2491
commit 3f8667b561
12 changed files with 236 additions and 12 deletions
+6 -2
View File
@@ -1,14 +1,14 @@
"""Роутер текущего пользователя."""
from __future__ import annotations
from fastapi import APIRouter, Depends, File, Query, Request, UploadFile
from fastapi import APIRouter, Depends, File, Query, Request, Response, UploadFile
from fastapi.responses import FileResponse
from sqlmodel import Session
from app.auth.deps import get_current_user
from app.auth.password import check_current_password
from app.auth.telegram import TelegramProvider
from app.core.security import client_ip
from app.core.security import client_ip, set_user_session
from app.core.errors import NotFoundError
from app.db.session import get_session
from app.models import User
@@ -122,6 +122,7 @@ def update_my_profile(
def change_my_password(
body: s.PasswordChange,
request: Request,
response: Response,
session: Session = Depends(get_session),
user: User = Depends(get_current_user),
) -> s.MeRead:
@@ -130,6 +131,9 @@ def change_my_password(
if had_password:
check_current_password(user, body.current_password)
user_service.set_password(session, user, body.new_password)
# set_password инкрементит token_version → все ранее выданные токены отозваны (#57).
# Перевыдаём cookie этому устройству со свежим ver, чтобы разлогинить только остальные.
set_user_session(response, user.id, user.auth_provider, user.token_version)
audit_service.record(
session,
actor_id=user.id,