Объявления: модель, API игрока и админки, очистка HTML

Объявление администрации показывается игроку окном в свой период, пока игрок
не закроет его («Понятно»). Отметка о закрытии хранится на сервере с номером
версии: правка с «показать заново» поднимает версию, и закрывшие прежнюю
увидят объявление снова — ответ помечен updated («обновлено»). Флаг
show_to_new_players=false прячет объявление от зарегистрировавшихся после
начала показа. Пересекающиеся объявления идут от старого к новому.

Текст приходит HTML-ом из редактора админки и сохраняется только после
очистки по белому списку (b, em, mark и mark.red, p, br): атрибуты
отбрасываются, script/style/svg — вместе с содержимым, текст экранируется
заново. Фронт вставляет только этот HTML.

API: GET /api/announcements/pending, POST /api/announcements/{id}/ack;
админка — список со статусом и счётчиком «закрыли N из M», создание, правка,
«снять с показа», удаление, всё в аудит. SSE-событие announcements активным
игрокам. Миграция 0015 идемпотентная.

Тесты: очистка (XSS-попытки, вложенные div), права, период и порядок,
«новые игроки», повторный показ, снятие, удаление, валидация. #84

Перенесено в main без рейтинга из a0a0e52; миграция 0015 — сразу от 0013
(как в ec0445f).

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-09-18 21:57:46 +03:00
co-authored by Claude Opus 5
parent 07a14ecc9b
commit 976b8fc622
9 changed files with 1001 additions and 3 deletions
+54 -1
View File
@@ -1,7 +1,7 @@
"""Pydantic-схемы (граница HTTP). Из них генерируется OpenAPI → типы фронта."""
from __future__ import annotations
from datetime import date
from datetime import date, datetime
from typing import Literal
from pydantic import BaseModel, ConfigDict, Field
@@ -222,6 +222,23 @@ class NotificationMarkRead(BaseModel):
ids: list[int] | None = None
# ─── Объявления (игрок) ──────────────────────────────────────────────────────
class AnnouncementRead(BaseModel):
id: int
title: str
# HTML, уже очищенный сервером по белому списку — фронт вставляет как есть.
body_html: str
revision: int
# Игрок закрывал прежнюю версию — окно показывает пометку «обновлено».
updated: bool = False
class AnnouncementAck(BaseModel):
# Версия, которую игрок видел и закрыл (AnnouncementRead.revision).
revision: int = Field(ge=1)
# ─── Партии ──────────────────────────────────────────────────────────────────
class RandomizeRequest(BaseModel):
@@ -588,3 +605,39 @@ class AuditLogList(BaseModel):
items: list[AuditLogItem] = []
limit: int
offset: int
# ─── Объявления (админ) ──────────────────────────────────────────────────────
AnnouncementStatus = Literal["planned", "live", "finished"]
class AnnouncementWrite(BaseModel):
# Точные правила (заголовок до 60 символов, текст до 600 видимых) — в
# announcement_service; здесь только отсечка мегабайтных тел.
title: str = Field(max_length=200)
body_html: str = Field(max_length=20_000)
starts_at: datetime
ends_at: datetime
show_to_new_players: bool = True
class AnnouncementUpdate(AnnouncementWrite):
# Показать заново тем, кто уже закрыл (с пометкой «обновлено»).
reshow: bool = False
class AdminAnnouncementRead(BaseModel):
id: int
title: str
body_html: str
starts_at: str
ends_at: str
show_to_new_players: bool
revision: int
status: AnnouncementStatus
# Закрыли текущую версию / сколько активных игроков в адресатах.
seen_count: int
audience_count: int
created_at: str
updated_at: str