Files
ForbiddenStarsApp/backend/tests/conftest.py
T
NotBigGhostandClaude Opus 5 82cf7a3393 Вход и регистрация по логину и паролю
Игроки входили только через Telegram, а вход по нику без пароля (stub) есть лишь
в dev. Теперь основной вход во всех окружениях: POST /api/auth/register и
POST /api/auth/login, логин — это ник. Stub в прод не переносится: он пускает без
секрета и по-прежнему живёт только в dev. Новый код лежит в прод-модуле
auth/password.py и dev-модули не импортирует. Схема БД не меняется: колонка
password_hash и провайдер local есть с первой миграции, на них построен вход
админа.

Пароль от 8 символов и не длиннее 72 байт: дальше bcrypt 5 бросает ValueError.
Схема API режет тело длиннее 128 символов ещё до bcrypt. Игроком входит только
role='player', так что учётка админа не открывает сессию игрока, и наоборот.
Неизвестный логин и аккаунт без пароля сверяются с фиктивным хешем и получают ту
же 401 INVALID_CREDENTIALS: по ответу и его времени нельзя понять, есть ли логин.

От перебора — скользящее окно 15 минут в памяти процесса (рассчитано на один
воркер, как SSE-шина): 5 неудач на пару «IP + логин» и 20 на IP, дальше 429
TOO_MANY_ATTEMPTS с retry_after. Пока блок стоит, пароль не проверяется вовсе.
Успешный вход сбрасывает счётчик пары, но не IP.

В MeRead появилось has_password: по нему фронт попросит задать пароль тех, у
кого его нет. Метод password добавлен в /auth/config.

#24

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01XfTsytzT6TojfmprRDKiV6
2026-09-13 13:57:10 +03:00

163 lines
6.7 KiB
Python

"""Фикстуры тестов: изолированная in-memory БД + TestClient + помощники."""
from __future__ import annotations
import os
# Тесты НИКОГДА не работают с БД дева/прода. Форсируем тестовое окружение и
# in-memory БД для ГЛОБАЛЬНОГО движка ещё ДО импорта приложения — даже случайное
# обращение к app.db.session.engine не затронет файлы дева/прода, какой бы
# APP_ENV ни был унаследован из окружения.
os.environ["APP_ENV"] = "development"
os.environ["LOCAL_PUBLIC"] = "local" # cookie_secure=False детерминированно (не зависит от .env разработчика)
os.environ["DEV_DATABASE_URL"] = "sqlite://"
os.environ["FS_STARTUP_BOOTSTRAP"] = "0" # тесты сами поднимают схему/данные
import pytest # noqa: E402
from fastapi.testclient import TestClient # noqa: E402
from sqlalchemy.pool import StaticPool # noqa: E402
from sqlmodel import Session, SQLModel, create_engine, select # noqa: E402
import app.models # noqa: F401,E402 (регистрация моделей)
from app.core.ratelimit import login_throttle # noqa: E402
from app.core.security import hash_password # noqa: E402
from app.db.session import get_session # noqa: E402
from app.main import app # noqa: E402
from app.models import AuthIdentity, GroupMember, User # noqa: E402
from app.seed.reference_data import seed_reference_data # noqa: E402
@pytest.fixture()
def engine():
eng = create_engine(
"sqlite://",
connect_args={"check_same_thread": False},
poolclass=StaticPool,
)
SQLModel.metadata.create_all(eng)
with Session(eng) as s:
seed_reference_data(s)
yield eng
# In-memory БД исчезает с закрытием соединения StaticPool; drop_all не нужен
# (и невозможен из-за циклической FK users↔groups в SQLite).
eng.dispose()
@pytest.fixture()
def client(engine):
def _get_session():
with Session(engine) as s:
yield s
app.dependency_overrides[get_session] = _get_session
login_throttle.clear() # счётчики неудачных входов глобальны для процесса
with TestClient(app) as c:
yield c
app.dependency_overrides.clear()
@pytest.fixture()
def make_admin(engine):
def _make(username: str = "admin", password: str = "secret123") -> int:
with Session(engine) as s:
admin = User(
nickname=username,
role="admin",
auth_provider="local",
password_hash=hash_password(password),
)
s.add(admin)
s.commit()
s.refresh(admin)
return admin.id
return _make
# ─── Помощники ────────────────────────────────────────────────────────────────
def csrf_headers(client: TestClient) -> dict:
token = client.cookies.get("csrf_token")
return {"X-CSRF-Token": token} if token else {}
def login(client: TestClient, nickname: str) -> dict:
# csrf_headers пуст при первом входе и содержит токен при смене пользователя
# (когда уже есть сессионная cookie и middleware требует заголовок).
r = client.post("/api/auth/dev/login", json={"nickname": nickname}, headers=csrf_headers(client))
assert r.status_code == 200, r.text
return r.json()
def add_group_member(engine, group_id: int, nickname: str, role: str = "member") -> int:
"""Подготовка данных: добавить игрока в группу напрямую (в обход приглашений).
Создаёт пользователя при отсутствии. Возвращает user_id. Нужен, т.к. через HTTP
прямого добавления больше нет — только приглашения (см. invitation_service)."""
with Session(engine) as s:
user = s.exec(select(User).where(User.nickname == nickname)).first()
if user is None:
user = User(nickname=nickname, role="player", auth_provider="stub")
s.add(user)
s.commit()
s.refresh(user)
# AuthIdentity нужен, чтобы dev-вход (login) нашёл того же игрока, а не создал дубль.
s.add(AuthIdentity(user_id=user.id, provider="stub", external_id=nickname))
s.commit()
exists = s.exec(
select(GroupMember).where(
GroupMember.group_id == group_id, GroupMember.user_id == user.id
)
).first()
if exists is None:
s.add(GroupMember(group_id=group_id, user_id=user.id, role=role))
s.commit()
return user.id # type: ignore[return-value]
def start_match(client: TestClient, group_id: int, roster: list[dict]):
"""roster: [{user_id, faction_id, was_random?}] → ответ старта (in_progress)."""
return client.post(
"/api/matches",
json={"group_id": group_id, "participants": roster},
headers=csrf_headers(client),
)
def finish_match(
client: TestClient,
match_id: int,
results: list[dict],
win_reason: str = "objectives",
overall_comment: str | None = None,
):
"""results: [{user_id, place, comment?, faction_id?}]."""
body: dict = {"participants": results, "win_reason": win_reason}
if overall_comment is not None:
body["overall_comment"] = overall_comment
return client.post(
f"/api/matches/{match_id}/finish", json=body, headers=csrf_headers(client)
)
def create_finished_match(
client: TestClient, group_id: int, players: list[dict], win_reason: str = "objectives"
) -> dict:
"""players: [{user_id, faction_id, place, comment?, was_random?}] → завершённая партия."""
roster = [
{
"user_id": p["user_id"],
"faction_id": p["faction_id"],
"was_random": p.get("was_random", False),
}
for p in players
]
started = start_match(client, group_id, roster)
assert started.status_code == 200, started.text
results = [
{"user_id": p["user_id"], "place": p["place"], "comment": p.get("comment")}
for p in players
]
r = finish_match(client, started.json()["id"], results, win_reason)
assert r.status_code == 200, r.text
return r.json()