diff --git a/.forgejo/workflows/deploy-tradein.yml b/.forgejo/workflows/deploy-tradein.yml index 4ee694eb..d2425ca4 100644 --- a/.forgejo/workflows/deploy-tradein.yml +++ b/.forgejo/workflows/deploy-tradein.yml @@ -592,6 +592,97 @@ jobs: fi echo "→ backend healthy на /health." + # Frontend health check — раньше проверялся ТОЛЬКО backend: сломанный + # фронт (500/белый экран после build, или контейнер упавший на старте) + # помечался успешным деплоем, отката не происходило (см. заголовок + # секции выше). Проверяем изнутри backend-контейнера — он в одной + # tradein-net сети с frontend, и curl там уже есть (в отличие от + # node:alpine рантайм-образа frontend, где нет ни curl, ни wget — + # добавлять их туда ради healthcheck не стали, backend достаточно). + # Путь ОБЯЗАН включать /trade-in: basePath запечён в prod-образ на + # build (NEXT_PUBLIC_BASE_PATH=/trade-in, см. build-frontend job) — + # голый "/" внутри Next вернёт 404, а не что-то живое. "/trade-in/" + # редиректит (307) на /trade-in/v2 — curl -f не считает 3xx ошибкой, + # так что это чистая liveness-проверка (процесс жив и роутит), + # без привязки к тому, что именно сейчас показывает витрина. + frontend_healthy="" + for i in $(seq 1 30); do + if docker compose -p gendesign-tradein -f /opt/gendesign/tradein-mvp/docker-compose.prod.yml \ + exec -T backend curl -fsS http://frontend:3000/trade-in/ >/dev/null 2>&1; then + frontend_healthy="yes"; break + fi + sleep 1 + done + if [ -z "$frontend_healthy" ]; then + echo "ERROR: frontend не ответил на /trade-in/ за 30s — деплой FAILED" + exit 1 + fi + echo "→ frontend healthy на /trade-in/." + + # Browser health check — /health в browser/server.py всегда 200, пока + # жив сам aiohttp-процесс (см. health_handler: "compose НЕ имеет + # healthcheck на browser, только depends_on: service_started" — до + # этой правки browser вообще не проверялся никаким деплой-шагом). + # Это liveness процесса, НЕ readiness camoufox-инстансов конкретных + # источников (те поднимаются лениво на первый /fetch) — но упавший + # при старте контейнер (например, битый образ) здесь ловится сразу, + # а не молча остаётся мёртвым до первого реального /fetch scraper'ом. + browser_healthy="" + for i in $(seq 1 30); do + if docker compose -p gendesign-tradein -f /opt/gendesign/tradein-mvp/docker-compose.prod.yml \ + exec -T backend curl -fsS http://browser:3000/health >/dev/null 2>&1; then + browser_healthy="yes"; break + fi + sleep 1 + done + if [ -z "$browser_healthy" ]; then + echo "ERROR: browser не ответил на /health за 30s — деплой FAILED" + exit 1 + fi + echo "→ browser healthy на /health." + + # tgbot/scraper — те же backend-образ и Dockerfile, но bare python- + # процессы БЕЗ ASGI/HTTP-сервера (см. комментарии в tgbot_main.py / + # scheduler_main.py: "здесь нет ASGI-приложения"), поэтому HTTP- + # healthcheck для них невозможен в принципе. Liveness проверяем по + # состоянию контейнера через docker inspect: упавший на старте + # процесс (например, ImportError в новом коде) restart-policy + # unless-stopped уводит в бесконечный crash-loop — раньше это НИКАК + # не блокировало деплой (маркер писался, даже если tgbot/scraper + # были мертвы). Двойная проверка (running → пауза → снова running) + # снижает шанс поймать контейнер ровно в момент between-restarts + # промежуточного "running" внутри crash-loop. + # tgbot пересоздаётся на КАЖДОМ деплое (безусловно в $SERVICES); + # scraper — только когда SCRAPER_CHANGED (см. блок выше) — поэтому + # проверяем только то, что реально входит в текущий $SERVICES. + for svc in tgbot scraper; do + case " $SERVICES " in + *" $svc "*) ;; + *) continue ;; + esac + container_ok="" + state="unknown" + for i in $(seq 1 15); do + state=$(docker inspect -f '{{.State.Status}}' "tradein-$svc" 2>/dev/null || echo "unknown") + if [ "$state" = "running" ]; then + container_ok="yes"; break + fi + sleep 1 + done + if [ -n "$container_ok" ]; then + sleep 3 + state=$(docker inspect -f '{{.State.Status}}' "tradein-$svc" 2>/dev/null || echo "unknown") + if [ "$state" != "running" ]; then + container_ok="" + fi + fi + if [ -z "$container_ok" ]; then + echo "ERROR: tradein-$svc не в стабильном состоянии running (state='$state') — деплой FAILED" + exit 1 + fi + echo "→ tradein-$svc running." + done + # Cleanup старых образов for repo in ghcr.io/lekss361/gendesign-tradein-backend \ ghcr.io/lekss361/gendesign-tradein-frontend; do diff --git a/tradein-mvp/backend/app/api/v1/admin.py b/tradein-mvp/backend/app/api/v1/admin.py index 28d793ca..e7df8544 100644 --- a/tradein-mvp/backend/app/api/v1/admin.py +++ b/tradein-mvp/backend/app/api/v1/admin.py @@ -2394,9 +2394,14 @@ async def rotate_proxy_ip( data = resp.json() except Exception: data = {} - except Exception as exc: + except Exception: + # НЕ отдавать str(exc) клиенту (аудит-фикс, #security-audit): httpx-исключения + # несут полный request URL, а rotate_url — mobileproxy changeip-ссылка с API- + # ключом провайдера в query-string (?...&proxy_key=...). str(exc) с этим URL в + # HTTP-ответе — прямая утечка секрета вызывающему клиенту. Причина сбоя остаётся + # в логах (exc_info=True) для диагностики; наружу — только нейтральный reason. logger.warning("rotate-ip: changeip failed source=%s", source, exc_info=True) - return RotateIpResponse(ok=False, reason=f"changeip error: {exc}") + return RotateIpResponse(ok=False, reason="changeip request failed") # changeip отдаёт новый IP в одном из полей (формат провайдер-зависимый). new_ip = None diff --git a/tradein-mvp/backend/app/api/v1/lead.py b/tradein-mvp/backend/app/api/v1/lead.py index 5ab93bf7..a5f1d106 100644 --- a/tradein-mvp/backend/app/api/v1/lead.py +++ b/tradein-mvp/backend/app/api/v1/lead.py @@ -5,6 +5,16 @@ POST /api/v1/trade-in/lead — контактная заявка с резуль trade_in_leads. Notification (Telegram/email) — вне scope: нет существующей SMTP/Telegram интеграции в коде (подтверждено при разборе issue), только persist + log; `notified_at` в таблице зарезервирован под будущую доставку. + +IDOR-фикс (security-audit): `estimate_id` раньше только проверялся на +СУЩЕСТВОВАНИЕ (`SELECT 1 ... WHERE id = ...`), без проверки владельца — любой +аутентифицированный пилот мог привязать свою заявку к чужой оценке (утечка через +последующий просмотр лида: чужой адрес/телефон/оценка в заявке, которую видит не +её владелец). Гвард переиспользует `_assert_estimate_access` из +`app.api.v1.trade_in` — тот же owner-or-admin подход, что и `GET /estimate/{id}` +(#690, `tests/test_estimate_idor.py`): 401 без `X-Authenticated-User`, 403 — +неизвестная роль, 404 — оценка не найдена ИЛИ принадлежит не этому пользователю +(существование чужой оценки не подтверждаем). """ from __future__ import annotations @@ -14,11 +24,12 @@ import re from typing import Annotated, Any, Literal from uuid import UUID -from fastapi import APIRouter, Depends, HTTPException, Request +from fastapi import APIRouter, Depends, Header, HTTPException, Request from pydantic import BaseModel, Field, field_validator from sqlalchemy import text from sqlalchemy.orm import Session +from app.api.v1.trade_in import _assert_estimate_access from app.core.db import get_db logger = logging.getLogger(__name__) @@ -75,15 +86,20 @@ async def create_trade_in_lead( payload: TradeInLeadInput, request: Request, db: Annotated[Session, Depends(get_db)], + x_authenticated_user: Annotated[str | None, Header(alias="X-Authenticated-User")] = None, ) -> dict[str, Any]: """Сохраняет лид (телефон + согласие) в trade_in_leads.""" if payload.estimate_id is not None: - exists = db.execute( - text("SELECT 1 FROM trade_in_estimates WHERE id = CAST(:id AS uuid)"), + estimate_row = db.execute( + text("SELECT created_by FROM trade_in_estimates WHERE id = CAST(:id AS uuid)"), {"id": str(payload.estimate_id)}, ).fetchone() - if exists is None: + if estimate_row is None: raise HTTPException(status_code=404, detail="estimate not found") + # IDOR guard (security-audit, зеркалит #690): нельзя привязать лид к + # чужой оценке. 404 и на "не найдено", и на "чужая" — не подтверждаем + # существование чужого estimate_id. + _assert_estimate_access(estimate_row.created_by, x_authenticated_user) user_agent = request.headers.get("user-agent") # 152-ФЗ audit trail: реальный клиентский IP из X-Forwarded-For (его ставит diff --git a/tradein-mvp/backend/app/core/rbac.py b/tradein-mvp/backend/app/core/rbac.py new file mode 100644 index 00000000..0596de39 --- /dev/null +++ b/tradein-mvp/backend/app/core/rbac.py @@ -0,0 +1,136 @@ +"""RBAC guard middleware — extracted from ``app/main.py``. + +Historically ``rbac_guard`` lived inline in ``app/main.py`` and the test suite +(``tests/test_rbac.py``, ``tests/test_internal_auth_secret.py``) kept a +hand-maintained *copy* of it, labelled "MIRROR of app.main — keep in sync +manually". The copy drifted: it was missing the #2213 +``X-Internal-Auth-Secret`` defense-in-depth check that the real guard has, +so a regression in that check would NOT have failed CI. + +This module holds the real guard with no DB/lifespan/scheduler side effects +(only ``app.core.auth`` + ``app.core.config``, both side-effect-free at +import time beyond requiring ``DATABASE_URL`` in the environment for +``Settings()``). ``app/main.py`` and the test apps both import THIS module, +so tests exercise the exact production code path instead of a copy that can +silently fall out of sync. +""" + +from __future__ import annotations + +import logging +import re +import secrets +from collections.abc import Awaitable, Callable + +from fastapi import Request +from fastapi.responses import JSONResponse, Response + +from app.core.auth import get_role, is_path_allowed +from app.core.config import settings + +logger = logging.getLogger(__name__) + +# RBAC: defense-in-depth поверх Caddy basic_auth + X-Authenticated-User +# (см. app/core/auth.py + auth/roles.yaml). Правила: +# 1) Любой non-public path требует X-Authenticated-User — иначе 401. +# 2) Юзер должен быть в roles.yaml — иначе 403 («неизвестный юзер ничего +# не видит» — decided 2026-05-25). +# 3) /api/v1/admin/* (= внешний /trade-in/api/v1/admin/* после Caddy +# `uri strip_prefix /trade-in`) — только role=admin, иначе 403. +# Public paths без auth (/health, /docs, /openapi.json) пропускаем — +# X-Authenticated-User там не приходит из Caddy. +_ADMIN_API_RE = re.compile(r"^/api/v1/admin/") +_PUBLIC_PATHS = frozenset({"/health", "/docs", "/redoc", "/openapi.json"}) +# #R2-H3: Caddy срезает внешний префикс /trade-in (uri strip_prefix) перед +# tradein-backend, а globs в roles.yaml — ВНЕШНИЕ (/trade-in/api/v1/**). Для +# scope-проверки восстанавливаем внешний путь. +_EXTERNAL_PREFIX = "/trade-in" +# Bootstrap-пути, доступные ЛЮБОМУ известному юзеру независимо от роли: /me отдаёт +# роль (expired → trial-экран), /brand/* — брендинг login/trial-экрана. Без них +# expired (roles.yaml paths:[] deny:/**) не получил бы роль и не увидел trial-экран. +_RBAC_BOOTSTRAP_EXEMPT = ("/api/v1/me", "/api/v1/brand") + + +async def rbac_guard( + request: Request, + call_next: Callable[[Request], Awaitable[Response]], +) -> Response: + path = request.url.path + if path in _PUBLIC_PATHS: + return await call_next(request) + + username = request.headers.get("X-Authenticated-User") + if not username: + return JSONResponse( + status_code=401, + content={"detail": "no authenticated user (Caddy basic_auth required)"}, + ) + + # #2213 defense-in-depth: если общий секрет задан — запрос с X-Authenticated-User + # ОБЯЗАН нести валидный X-Internal-Auth-Secret (его добавляет Caddy из env). + # Иначе это подделка заголовка мимо Caddy (напр. изнутри gendesign_shared) → 401. + # Constant-time compare против timing-атак. Пусто = защита не активна (fail-open). + secret = settings.tradein_internal_auth_secret + if secret: + provided = request.headers.get("X-Internal-Auth-Secret", "") + if not secrets.compare_digest(provided, secret): + logger.warning( + "RBAC: X-Authenticated-User=%r без валидного X-Internal-Auth-Secret " + "на %s — возможная подделка заголовка мимо Caddy", + username, + path, + ) + return JSONResponse( + status_code=401, + content={"detail": "invalid or missing internal auth secret"}, + ) + + try: + role = get_role(username) + except KeyError: + logger.warning("RBAC: unknown user %r tried %s", username, path) + return JSONResponse( + status_code=403, + content={"detail": "user not in roles config"}, + ) + + if _ADMIN_API_RE.match(path) and role != "admin": + logger.info("RBAC: blocked %s (role=%s) from %s", username, role, path) + return JSONResponse( + status_code=403, + content={"detail": "admin only"}, + ) + + # #R2-H3: энфорсим roles.yaml scope (paths/deny) для ВСЕХ non-admin путей, а не + # только /admin/*. Иначе revoked (role=expired, paths:[] deny:/**) или узко- + # скоупленный аккаунт достаёт non-admin API (напр. POST /api/v1/search — + # экспорт листингов), который roles.yaml ему запрещает. Bootstrap-пути (/me, + # /brand) исключены выше по списку. roles.yaml globs внешние → восстанавливаем + # внешний путь (Caddy срезал /trade-in). На сбой парса — fail-open + громкий + # лог: не лочим платящего pilot из-за конфиг-бага (admin-гейт выше остаётся). + if not path.startswith(_RBAC_BOOTSTRAP_EXEMPT): + external_path = _EXTERNAL_PREFIX + path + try: + allowed = is_path_allowed(role, external_path) + except Exception: + logger.exception( + "RBAC scope-check raised for %s %s (ext=%s) — fail-open", + username, + path, + external_path, + ) + allowed = True + if not allowed: + logger.info( + "RBAC: scope-blocked %s (role=%s) from %s (ext=%s)", + username, + role, + path, + external_path, + ) + return JSONResponse( + status_code=403, + content={"detail": "forbidden for role"}, + ) + + return await call_next(request) diff --git a/tradein-mvp/backend/app/core/request_audit.py b/tradein-mvp/backend/app/core/request_audit.py index a217cbfd..7eafefbc 100644 --- a/tradein-mvp/backend/app/core/request_audit.py +++ b/tradein-mvp/backend/app/core/request_audit.py @@ -1,10 +1,27 @@ -"""RequestAuditMiddleware — пишет `api_request` (+ дедуплицированный `login`) -события в `user_events` для каждого аутентифицированного `/api/*` запроса. +"""RequestAuditMiddleware — пишет `api_request` / `admin_action` (+ дедуплицированный +`login`/`login_failed`) события в `user_events` для каждого аутентифицированного +`/api/*` запроса. Foundation для Feature 2 (login/IP audit) и базы Feature 3 (behavior analytics). Логирование выполняется ПОСЛЕ `call_next` (не задерживает и не ветвит реальный ответ клиенту) и через fire-and-forget `schedule_event` — сбой аудита никогда не влияет на HTTP-ответ. + +Порядок middleware-стека (см. `app/main.py`: `rbac_guard` — `@app.middleware("http")`, +объявлен ДО `app.add_middleware(RequestAuditMiddleware)`) делает `RequestAudit` +ВНЕШНИМ по отношению к `rbac_guard` (Starlette строит стек в обратном порядке +регистрации — последний `add_middleware` оборачивает предыдущие). Поэтому к моменту, +когда код ниже читает `response.status_code`, в нём уже отражён исход rbac_guard +(401/403 short-circuit) ИЛИ реального хендлера — статус несёт реальный смысл +"успех/отказ", а не только "запрос дошёл до хендлера". + +Заведомо неаутентифицированный трафик (сканеры, долбящиеся в /wp-login.php и т.п. +без валидного basic_auth) сюда вообще не попадает: Caddy гейтит basic_auth ПЕРЕД +проксированием, так что `X-Authenticated-User` в таких запросах нет — условие +`if username and ...` ниже их уже отсекает. Поэтому шум сканеров не нужно +дополнительно фильтровать в этом файле — тот класс проблемы («сигнал тонет в шуме +сканера») здесь структурно невозможен: событие может появиться только для +запроса, прошедшего Caddy basic_auth. """ from __future__ import annotations @@ -25,6 +42,13 @@ logger = logging.getLogger(__name__) # циклическую зависимость. _PUBLIC_PATHS = frozenset({"/health", "/docs", "/redoc", "/openapi.json"}) +# Методы, меняющие состояние — для /api/v1/admin/* именно они должны попадать в +# аудит с атрибуцией (кто именно загрузил куки / включил авто-логин / поправил +# прокси / изменил настройки скрапера / выполнил bulk-операцию). GET/HEAD/OPTIONS +# на /admin/* остаются вне аудита (см. комментарий ниже — это просмотр дашбордов, +# не действие). +_MUTATING_METHODS = frozenset({"POST", "PUT", "PATCH", "DELETE"}) + class RequestAuditMiddleware(BaseHTTPMiddleware): """Логирует активность аутентифицированных пользователей в `user_events`.""" @@ -38,32 +62,67 @@ class RequestAuditMiddleware(BaseHTTPMiddleware): if username and path.startswith("/api/") and path not in _PUBLIC_PATHS: ip = _client_ip(request) ua = request.headers.get("user-agent") + method = request.method + success = response.status_code < 400 + is_admin_path = path.startswith("/api/v1/admin/") # Общий behavior/activity-поток — каждый authenticated API-запрос. - # /api/v1/admin/* исключаем: это ops-действия (просмотр самих - # дашбордов аудита/аналитики), а не поведение пилота — иначе - # запросы дашборда зашумляют top_paths и счётчики активности. - # login ниже логируем всегда (вход админа с IP — валидный аудит). - if not path.startswith("/api/v1/admin/"): + # /api/v1/admin/* исключаем из `api_request`: это ops-действия + # (просмотр дашбордов аудита/аналитики), а не поведение пилота — + # иначе запросы дашборда зашумляют top_paths и счётчики активности. + if not is_admin_path: schedule_event( event_type="api_request", username=username, ip=ip, user_agent=ua, path=path, - method=request.method, + method=method, + payload={"status_code": response.status_code}, ) - - # Дедуплицированный login/IP-audit сигнал — максимум раз в день - # на (юзер, IP, устройство). - if should_log_login(username, ip, ua): + elif method in _MUTATING_METHODS: + # Admin-аудит (security-audit fix): раньше ЛЮБОЙ запрос под + # /api/v1/admin/* (включая меняющие состояние — загрузка кук, + # авто-логин, правка прокси, настройки скраперов, bulk-операции) + # полностью исключался из `user_events` тем же условием, что и + # шумные GET-дашборды — установить, КТО совершил действие, было + # невозможно. Пишем факт действия + атрибуцию (username/ip/path/ + # method/статус) — БЕЗ тела запроса (там куки/пароли/секреты + # правки прокси), это НЕ payload-лог, а событие "что произошло". schedule_event( - event_type="login", + event_type="admin_action", username=username, ip=ip, user_agent=ua, path=path, - method=request.method, + method=method, + payload={"status_code": response.status_code, "success": success}, + ) + + # Дедуплицированный login/IP-audit сигнал — максимум раз в день + # на (юзер, IP, устройство). Security-audit fix: раньше событие + # всегда писалось как `login` независимо от исхода запроса — + # отражённая RBAC-попытка (валидный Caddy basic_auth, но + # 401/403 от rbac_guard: протухший X-Internal-Auth-Secret, + # неизвестная роль, scope-блок) была неотличима от настоящего + # входа. Теперь тип события расходится по `response.status_code`: + # `login` — успех, `login_failed` — otказ. Дедуп-бакет (once per + # user+ip+ua+day) НЕ разбит отдельно на success/fail (это + # потребовало бы менять `should_log_login` в user_events.py — + # вне scope этого фикса): если в рамках одного дня с этого же + # устройства сначала случился отказ, а затем реальный успешный + # вход, второе событие в тот же день не запишется — тот же + # компромисс дедупа, что был и раньше, разница только в том, что + # теперь ЕДИНСТВЕННОЕ событие дня корректно отражает, чем оно было. + if should_log_login(username, ip, ua): + schedule_event( + event_type="login" if success else "login_failed", + username=username, + ip=ip, + user_agent=ua, + path=path, + method=method, + payload={"status_code": response.status_code}, ) except Exception: logger.warning("RequestAuditMiddleware: failed to record event", exc_info=True) diff --git a/tradein-mvp/backend/app/main.py b/tradein-mvp/backend/app/main.py index 7ccf4b12..65fb5098 100644 --- a/tradein-mvp/backend/app/main.py +++ b/tradein-mvp/backend/app/main.py @@ -8,15 +8,12 @@ from __future__ import annotations import logging import os -import re -import secrets -from collections.abc import AsyncGenerator, Awaitable, Callable +from collections.abc import AsyncGenerator from contextlib import asynccontextmanager import sentry_sdk -from fastapi import FastAPI, Request +from fastapi import FastAPI from fastapi.middleware.cors import CORSMiddleware -from fastapi.responses import JSONResponse, Response from sentry_sdk.integrations.fastapi import FastApiIntegration from sentry_sdk.integrations.httpx import HttpxIntegration from sentry_sdk.integrations.logging import LoggingIntegration @@ -35,11 +32,11 @@ from app.api.v1 import ( support, trade_in, ) -from app.core.auth import get_role, is_path_allowed from app.core.config import settings from app.core.db import SessionLocal from app.core.fdw import ensure_fdw_user_mapping from app.core.ratelimit import RateLimitMiddleware +from app.core.rbac import rbac_guard from app.core.request_audit import RequestAuditMiddleware from app.observability.sentry_scrub import scrub_pii_event @@ -138,104 +135,9 @@ app = FastAPI( # не видит» — decided 2026-05-25). # 3) /api/v1/admin/* (= внешний /trade-in/api/v1/admin/* после Caddy # `uri strip_prefix /trade-in`) — только role=admin, иначе 403. -# Public paths без auth (/health, /docs, /openapi.json) пропускаем — -# X-Authenticated-User там не приходит из Caddy. -_ADMIN_API_RE = re.compile(r"^/api/v1/admin/") -_PUBLIC_PATHS = frozenset({"/health", "/docs", "/redoc", "/openapi.json"}) -# #R2-H3: Caddy срезает внешний префикс /trade-in (uri strip_prefix) перед -# tradein-backend, а globs в roles.yaml — ВНЕШНИЕ (/trade-in/api/v1/**). Для -# scope-проверки восстанавливаем внешний путь. -_EXTERNAL_PREFIX = "/trade-in" -# Bootstrap-пути, доступные ЛЮБОМУ известному юзеру независимо от роли: /me отдаёт -# роль (expired → trial-экран), /brand/* — брендинг login/trial-экрана. Без них -# expired (roles.yaml paths:[] deny:/**) не получил бы роль и не увидел trial-экран. -_RBAC_BOOTSTRAP_EXEMPT = ("/api/v1/me", "/api/v1/brand") - - -@app.middleware("http") -async def rbac_guard( - request: Request, - call_next: Callable[[Request], Awaitable[Response]], -) -> Response: - path = request.url.path - if path in _PUBLIC_PATHS: - return await call_next(request) - - username = request.headers.get("X-Authenticated-User") - if not username: - return JSONResponse( - status_code=401, - content={"detail": "no authenticated user (Caddy basic_auth required)"}, - ) - - # #2213 defense-in-depth: если общий секрет задан — запрос с X-Authenticated-User - # ОБЯЗАН нести валидный X-Internal-Auth-Secret (его добавляет Caddy из env). - # Иначе это подделка заголовка мимо Caddy (напр. изнутри gendesign_shared) → 401. - # Constant-time compare против timing-атак. Пусто = защита не активна (fail-open). - secret = settings.tradein_internal_auth_secret - if secret: - provided = request.headers.get("X-Internal-Auth-Secret", "") - if not secrets.compare_digest(provided, secret): - logger.warning( - "RBAC: X-Authenticated-User=%r без валидного X-Internal-Auth-Secret " - "на %s — возможная подделка заголовка мимо Caddy", - username, - path, - ) - return JSONResponse( - status_code=401, - content={"detail": "invalid or missing internal auth secret"}, - ) - - try: - role = get_role(username) - except KeyError: - logger.warning("RBAC: unknown user %r tried %s", username, path) - return JSONResponse( - status_code=403, - content={"detail": "user not in roles config"}, - ) - - if _ADMIN_API_RE.match(path) and role != "admin": - logger.info("RBAC: blocked %s (role=%s) from %s", username, role, path) - return JSONResponse( - status_code=403, - content={"detail": "admin only"}, - ) - - # #R2-H3: энфорсим roles.yaml scope (paths/deny) для ВСЕХ non-admin путей, а не - # только /admin/*. Иначе revoked (role=expired, paths:[] deny:/**) или узко- - # скоупленный аккаунт достаёт non-admin API (напр. POST /api/v1/search — - # экспорт листингов), который roles.yaml ему запрещает. Bootstrap-пути (/me, - # /brand) исключены выше по списку. roles.yaml globs внешние → восстанавливаем - # внешний путь (Caddy срезал /trade-in). На сбой парса — fail-open + громкий - # лог: не лочим платящего pilot из-за конфиг-бага (admin-гейт выше остаётся). - if not path.startswith(_RBAC_BOOTSTRAP_EXEMPT): - external_path = _EXTERNAL_PREFIX + path - try: - allowed = is_path_allowed(role, external_path) - except Exception: - logger.exception( - "RBAC scope-check raised for %s %s (ext=%s) — fail-open", - username, - path, - external_path, - ) - allowed = True - if not allowed: - logger.info( - "RBAC: scope-blocked %s (role=%s) from %s (ext=%s)", - username, - role, - path, - external_path, - ) - return JSONResponse( - status_code=403, - content={"detail": "forbidden for role"}, - ) - - return await call_next(request) +# Guard body живёт в app/core/rbac.py (без DB/lifespan side effects), чтобы +# тесты могли импортировать РЕАЛЬНЫЙ guard вместо hand-maintained копии. +app.middleware("http")(rbac_guard) app.add_middleware( diff --git a/tradein-mvp/backend/app/observability/sentry_scrub.py b/tradein-mvp/backend/app/observability/sentry_scrub.py index 197e86be..9d68d457 100644 --- a/tradein-mvp/backend/app/observability/sentry_scrub.py +++ b/tradein-mvp/backend/app/observability/sentry_scrub.py @@ -47,6 +47,31 @@ _TG_BOT_TOKEN_REPLACEMENT = "/bot[REDACTED]" # `id:value` в логах, напр. `chat_id:12345`). _TG_BOT_TOKEN_BARE_RE = re.compile(r"\b\d{6,12}:[A-Za-z0-9_-]{30,}\b") +# Query-string секреты в исходящих URL сторонних API (аудит-фикс, #security-audit): +# mobileproxy changeip-ссылка (`AVITO_PROXY_ROTATE_URL` и др., admin.py +# rotate_proxy_ip) несёт провайдерский API-ключ в query (`?...&proxy_key=...`). +# Два независимых пути утечки в GlitchTip, зеркалящих TG-токен выше: +# 1. `HttpxIntegration.send()` парсит URL через `parse_url(str(request.url), +# sanitize=False)` (ЯВНЫЙ opt-out из sentry_sdk `sanitize_url`, который иначе +# сам вырезал бы query-параметры) и кладёт полный URL в span `data["url"]` — +# сейчас неактивно (`traces_sample_rate=0.0` в app/main.py/scheduler_main.py → +# span не сэмплится/не уходит), но молча перестанет спасать, если трейсинг +# когда-нибудь включат. +# 2. `include_local_variables=True` (sentry_sdk default в app/main.py — в отличие +# от tgbot_main.py, где явно False) кладёт stack-frame locals (`rotate_url`, +# `exc` в rotate_proxy_ip) в traceback открытым текстом. +# Как и TG-токен — full-text regex по КАЖДОЙ строке event (не ключ-based): секрет +# может всплыть где угодно (frame locals, breadcrumb, exception message). НЕ +# завязано на конкретного провайдера — покрывает любой query-параметр из +# общеупотребимого набора секретных имён (api_key/proxy_key/token/secret/password/ +# access_token/auth), т.к. cian/yandex у нас имеют СВОИ rotate-URL (потенциально +# другой провайдер, другое имя параметра). +_URL_SECRET_QUERY_RE = re.compile( + r"(?i)([?&](?:api[_-]?key|proxy[_-]?key|token|secret|password|pwd|" + r"access[_-]?token|auth)=)[^&\s\"'<>]+" +) +_URL_SECRET_QUERY_REPLACEMENT = r"\g<1>" + _REDACTED + def _scrub(obj: Any) -> None: """Рекурсивно заменить значения PII-ключей в dict на [REDACTED] (in-place).""" @@ -61,8 +86,50 @@ def _scrub(obj: Any) -> None: _scrub(item) +def _redact_url_secrets_inplace(obj: Any) -> None: + """Рекурсивно (IN-PLACE, как `_scrub`) заменяет значения секрет-подобных + query-параметров (`?token=...`, `?proxy_key=...` и т.п.) на [REDACTED] в + КАЖДОЙ строке event — не ключ-based: секрет утекает через httpx span + `url`/`query` data и через текст исключений (`str(exc)` httpx содержит полный + request URL), а не только через известные PII-поля формы. Мутирует dict/list + на месте (НЕ пересоздаёт структуру, в отличие от `_redact_strings`) — + сохраняет identity верхнеуровневого `event`, на что опирается контракт + `scrub_pii_event`/`before_send` и существующие тесты (`out is event`). + """ + if isinstance(obj, dict): + for key, value in obj.items(): + if isinstance(value, str): + redacted = _URL_SECRET_QUERY_RE.sub(_URL_SECRET_QUERY_REPLACEMENT, value) + if redacted != value: + obj[key] = redacted + else: + _redact_url_secrets_inplace(value) + elif isinstance(obj, list): + for i, value in enumerate(obj): + if isinstance(value, str): + redacted = _URL_SECRET_QUERY_RE.sub(_URL_SECRET_QUERY_REPLACEMENT, value) + if redacted != value: + obj[i] = redacted + else: + _redact_url_secrets_inplace(value) + # tuple намеренно не обрабатываем: sentry_sdk event — это JSON-совместимая + # структура (dict/list/str/int/...), tuple там не встречается, а даже если бы + # встретился — он immutable, in-place правка невозможна (см. `_scrub`, тот же + # выбор для dict/list). + + def scrub_pii_event(event: Event, _hint: dict[str, Any]) -> Event | None: - """Redact consumer-PII из error event перед отправкой. Возвращает event (не None).""" + """Redact consumer-PII + URL query-string секретов из error event перед отправкой. + + Композиция (обе — in-place, сохраняют identity `event`): (1) ключ-based + dict-scrub consumer-PII полей формы (как раньше), (2) full-text regex-проход + по ВСЕМУ event, вырезающий значения секрет-подобных query-параметров в любой + строке (proxy/API-ключи в исходящих URL сторонних сервисов, напр. mobileproxy + changeip — #security-audit). Второй шаг не завязан на конкретные ключи полей — + ловит секрет в frame locals, breadcrumb, exception message и т.д., где он может + оказаться независимо от include_local_variables/traces_sample_rate. Возвращает + event (не None). + """ if not isinstance(event, dict): return event request = event.get("request") @@ -70,6 +137,7 @@ def scrub_pii_event(event: Event, _hint: dict[str, Any]) -> Event | None: _scrub(request.get("data")) _scrub(event.get("extra")) _scrub(event.get("contexts")) + _redact_url_secrets_inplace(event) return event diff --git a/tradein-mvp/backend/app/services/cian_session.py b/tradein-mvp/backend/app/services/cian_session.py index 56d83a16..d6d68bf2 100644 --- a/tradein-mvp/backend/app/services/cian_session.py +++ b/tradein-mvp/backend/app/services/cian_session.py @@ -71,6 +71,24 @@ _MFE_AUTH = "header-frontend" # Callers that need to distinguish ban from valid auth should check state.get("_ban"). VERIFY_BAN_SENTINEL: dict[str, Any] = {"_ban": True} +# audit-scrapers finding 4: verify_session раньше сводило 5xx / сетевой сбой / +# смену вёрстки к тому же None, что и реальный логаут (401 / isAuthenticated=false) — +# вызывающие (_cian_pre_claim, admin upload/auto-login) реагировали "куки протухли, +# перезалей" там, где куки ни при чём (Cian недоступен ИЛИ scraper_kit.cian_state_parser +# больше не находит header-frontend initialState). Два отдельных сигнала ниже НЕ +# триггерят "cookies expired" алерт у вызывающих. + +# Cian источник недоступен прямо сейчас (5xx-ответ ИЛИ сетевой/транспортный сбой — +# timeout, DNS, connection reset). Cookies могут быть абсолютно валидны — просто +# нечем было их проверить. Retry позже, БЕЗ пометки session invalid. +VERIFY_SOURCE_UNAVAILABLE_SENTINEL: dict[str, Any] = {"_source_unavailable": True} + +# HTTP 200 получен, но ожидаемый auth-state (header-frontend/initialState с +# user.isAuthenticated) не найден/не распарсился — Cian изменил вёрстку/MFE-схему. +# Это engineering-проблема (extract_state/_MFE_AUTH нужно обновить), НЕ протухшие +# cookies — переставлять куки здесь бесполезно. +VERIFY_MARKUP_CHANGED_SENTINEL: dict[str, Any] = {"_markup_changed": True} + def _classify_verify_response( status_code: int, @@ -79,19 +97,25 @@ def _classify_verify_response( """Pure classifier — maps (status_code, html) to verify_session outcome. Returns: - VERIFY_BAN_SENTINEL — 403/TLS ban (cookies may be fine, server is blocking) - None — 401 or isAuthenticated=false (cookies genuinely expired) - state dict — authenticated successfully + VERIFY_BAN_SENTINEL — 403/TLS ban (cookies могут быть в порядке, + блокирует сервер) + VERIFY_SOURCE_UNAVAILABLE_SENTINEL — 5xx/иной non-200 без содержимого — + источник недоступен, НЕ cookies + VERIFY_MARKUP_CHANGED_SENTINEL — HTTP 200, но auth-state не найден/не + распарсился — вёрстка/схема изменилась + None — 401 ИЛИ isAuthenticated=false — cookies + ДЕЙСТВИТЕЛЬНО протухли/разлогинены + state dict — authenticated successfully """ if status_code == 403: return VERIFY_BAN_SENTINEL if status_code == 401: return None - if html is None: - return None + if status_code != 200 or html is None: + return VERIFY_SOURCE_UNAVAILABLE_SENTINEL state = extract_state(html, mfe=_MFE_AUTH, key="initialState") if state is None: - return None + return VERIFY_MARKUP_CHANGED_SENTINEL user = state.get("user", {}) or {} if not user.get("isAuthenticated"): return None @@ -104,11 +128,18 @@ async def verify_session(cookies: dict[str, str]) -> dict[str, Any] | None: Uses curl_cffi with impersonate='chrome120' (same as prod scrapers) to avoid TLS-fingerprint bans that httpx would trigger. - Returns: - state dict — authenticated (contains user.isAuthenticated + userId) - VERIFY_BAN_SENTINEL — HTTP 403 TLS/bot ban; cookies may still be valid — - callers should NOT trigger a cookie-refresh alert - None — HTTP 401 or isAuthenticated=false; cookies expired + Returns (проверяй через `is`, НЕ `==` — это sentinel-объекты): + state dict — authenticated (user.isAuthenticated + userId) + VERIFY_BAN_SENTINEL — HTTP 403 TLS/bot ban; cookies могут быть + валидны — НЕ триггерить cookie-refresh alert + VERIFY_SOURCE_UNAVAILABLE_SENTINEL — 5xx/network/timeout; источник недоступен, + НЕ триггерить cookie-refresh alert, retry позже + VERIFY_MARKUP_CHANGED_SENTINEL — HTTP 200 но auth-state не распарсился; + Cian изменил вёрстку — НЕ cookie-проблема, + нужен engineering-фикс extract_state/_MFE_AUTH + None — HTTP 401 или isAuthenticated=false; cookies + ДЕЙСТВИТЕЛЬНО протухли — здесь и только здесь + имеет смысл просить re-upload Никогда не логирует сырые значения cookies. """ @@ -134,6 +165,18 @@ async def verify_session(cookies: dict[str, str]) -> dict[str, Any] | None: logger.warning( "Cian cookies verify: HTTP 403 TLS/bot ban — cookies NOT marked expired" ) + elif result is VERIFY_SOURCE_UNAVAILABLE_SENTINEL: + logger.warning( + "Cian cookies verify: source unavailable (status=%d) — " + "cookies NOT marked expired, retry later", + status, + ) + elif result is VERIFY_MARKUP_CHANGED_SENTINEL: + logger.error( + "Cian cookies verify: HTTP 200 but auth-state not found/parseable " + "(mfe=%s) — markup/schema changed, cookies NOT marked expired", + _MFE_AUTH, + ) elif result is None: logger.warning("Cian cookies verify: expired/unauthenticated (status=%d)", status) else: @@ -142,8 +185,11 @@ async def verify_session(cookies: dict[str, str]) -> dict[str, Any] | None: return result except Exception as exc: - logger.warning("Cian cookies verify failed: %s", exc) - return None + # Сетевой/транспортный сбой (timeout, DNS, connection reset и т.п.) — источник + # недоступен, НЕ признак протухших cookies (finding 4). Раньше здесь везде + # возвращался None, конфлируя с реальным логаутом. + logger.warning("Cian cookies verify: transport/network error — %s", exc) + return VERIFY_SOURCE_UNAVAILABLE_SENTINEL def save_session( diff --git a/tradein-mvp/backend/app/services/tgbot/bridge.py b/tradein-mvp/backend/app/services/tgbot/bridge.py index 6cbc8f3a..fc49aa68 100644 --- a/tradein-mvp/backend/app/services/tgbot/bridge.py +++ b/tradein-mvp/backend/app/services/tgbot/bridge.py @@ -36,6 +36,21 @@ (entrypoint), не здесь. E) /start клиенту → короткое приветствие МЕРЫ, без зеркалирования в топик (команда — не содержательное обращение, не должна засорять топик). + F) Флуд-лимит на отправителя (низкий приоритет, per-chat_id): воркер + long-polling однопоточный и обрабатывает апдейты СТРОГО последовательно, а + Telegram ограничивает саму support-группу ~20 сообщениями/минуту — ОДНИМ + бюджетом на ВСЕХ клиентов разом (зеркала + шапки + ответы оператора). + Превышение — 429 с ожиданием 30-60с, на которые воркер не может обработать + НИ ОДНОГО следующего апдейта — один флудящий клиент подвешивает доставку + всем остальным. `_flood_limiter` (тот же `SlidingWindowLimiter`, что и + веб-чат поддержки, ключ — TELEGRAM chat_id) режет per-sender поток заметно + ниже группового лимита; сообщения сверх бюджета НЕ зеркалируются (иначе + сам факт мирроринга уже съедает групповой бюджет, который мы и защищаем) и + НЕ пишутся в tg_support_messages (нечего маршрутизировать без + topic_message_id). Клиент получает уведомление, что сообщение НЕ + доставлено (молчать нельзя — иначе клиент решит, что оператор его получил), + но не чаще ОДНОГО РАЗА за то же окно (`_flood_notify_limiter`, limit=1) — + иначе само уведомление стало бы вторым источником флуда. Персистентность вынесена за `BridgeStorage`-протокол — маршрутизирующая логика (`process_update` и приватные `_handle_*`) не завязана на реальную БД, тестируется @@ -58,6 +73,7 @@ from sqlalchemy.exc import SQLAlchemyError from sqlalchemy.orm import Session from app.core.config import settings +from app.core.ratelimit import SlidingWindowLimiter from app.core.shutdown import shutdown_requested from app.services.tgbot import web_support_storage from app.services.tgbot.client import TelegramApiError, TelegramClient @@ -87,6 +103,29 @@ SERVICE_UNAVAILABLE_TEXT = ( # tg_support_messages.kind): "text | photo | document | video | voice | other". _KNOWN_KINDS = ("text", "photo", "document", "video", "voice") +# (низкий приоритет, флуд-защита) — см. пункт F) в докстринге модуля. Порог +# НАМЕРЕННО заметно ниже группового лимита Telegram (~20 msg/min): бюджет +# делится с шапками-идентификациями и ответами оператора, и с другими +# одновременными клиентами — щедрый лимит одного отправителя всё равно упёрся +# бы в общий групповой 429. Тот же примитив, что и веб-чат поддержки +# (app/api/v1/support.py `_send_limiter`), ключ здесь — TELEGRAM chat_id +# отправителя (не username — у Telegram-клиента username может отсутствовать). +_FLOOD_LIMIT = 5 +_FLOOD_WINDOW_S = 60.0 +_flood_limiter = SlidingWindowLimiter(limit=_FLOOD_LIMIT, window_s=_FLOOD_WINDOW_S) + +# Уведомление о флуде — не чаще ОДНОГО раза за то же окно, иначе само +# уведомление стало бы вторым источником флуда. Отдельный лимитер с limit=1 на +# то же окно: `check()` возвращает None (и фиксирует попытку) ровно один раз за +# окно, дальше молчит до его истечения — без отдельной структуры "когда в +# последний раз уведомляли". +_flood_notify_limiter = SlidingWindowLimiter(limit=1, window_s=_FLOOD_WINDOW_S) + +FLOOD_LIMITED_TEXT = ( + "Сообщение не доставлено — вы отправляете сообщения слишком часто. " + "Пожалуйста, подождите немного и напишите ещё раз." +) + # #tgsupport-web review M2: реплай оператора медиа-типом (в т.ч. фото С ПОДПИСЬЮ) # на веб-зеркало НЕ доставляется частично — веб-чат текстовый MVP, оператор # получает это уведомление в топике вместо тихого игнора (иначе уверен, что ответил). @@ -407,6 +446,30 @@ async def _handle_private_message( logger.warning("tgbot bridge: приватное сообщение без message_id — игнор") return + # F) Флуд-лимит на отправителя — peek БЕЗ расхода бюджета (тот же паттерн, + # что `_send_limiter` в app/api/v1/support.py: под лимитом ниже сразу + # `.record()`-им попытку). Над лимитом — НЕ зеркалируем (иначе сам мирроринг + # уже съедает групповой Telegram-бюджет, который лимит и защищает) и НЕ + # пишем в tg_support_messages (без topic_message_id маршрутизировать ответ + # всё равно нечего). + flood_key = str(chat_id) # SlidingWindowLimiter — ключ str (см. app/core/ratelimit.py) + if _flood_limiter.retry_after(flood_key) is not None: + logger.warning( + "tgbot bridge: chat_id=%d превысил флуд-лимит (%d msg/%.0fs) — " + "сообщение НЕ зеркалируется в топик (защита группового Telegram-лимита)", + chat_id, + _FLOOD_LIMIT, + _FLOOD_WINDOW_S, + ) + # Уведомляем клиента, что сообщение НЕ доставлено (молчать нельзя — + # иначе клиент решит, что оператор его получил), но не чаще одного раза + # за окно — `_flood_notify_limiter.check()` возвращает None (и сам + # фиксирует попытку) ровно один раз за окно. + if _flood_notify_limiter.check(flood_key) is None: + await client.send_message(chat_id=chat_id, text=FLOOD_LIMITED_TEXT) + return + _flood_limiter.record(flood_key) + # Шапка — только на первое сообщение клиента за окно, иначе топик засоряется. if not storage.had_recent_inbound(chat_id, window_seconds=_HEADER_THROTTLE_WINDOW_S): header = _format_topic_header(chat_id, username, first_name, last_name) diff --git a/tradein-mvp/backend/data/sql/190_sale_share_price_bucket_signature.sql b/tradein-mvp/backend/data/sql/190_sale_share_price_bucket_signature.sql new file mode 100644 index 00000000..72a85b5d --- /dev/null +++ b/tradein-mvp/backend/data/sql/190_sale_share_price_bucket_signature.sql @@ -0,0 +1,231 @@ +-- 190_sale_share_price_bucket_signature.sql +-- +-- CONTEXT: аудит МЕРЫ. Числитель v_building_sale_share (мигр. 148) дедупит +-- листинги по сигнатуре (rooms, round(area_m2), floor) — убирает кросс- +-- площадочные дубли одной физической квартиры (avito+cian+domclick). Но в +-- типовом секционном доме 4 РАЗНЫЕ квартиры на одном этаже в разных +-- подъездах имеют ТУ ЖЕ тройку признаков (подъезда в данных нет) → ложно +-- схлопываются в одну. +-- +-- Прод-замер (снят вручную, до этой миграции; не переснят в рамках неё — +-- нет доступа к БД из этой сессии, см. ниже): +-- · без дедупа (активные вторичные, house_id_fk/rooms/area_m2/floor/ +-- price_rub все NOT NULL): 15 424 записи; +-- · текущая сигнатура (rooms, round(area_m2), floor): 11 324 «квартиры» +-- (−4 100 против raw — почти весь эффект дедупа, но и false-merge тоже); +-- · та же сигнатура + price_bucket round(price_rub/100000): 12 497 +-- (+1 173 против текущей, +10.4%) — возвращает часть false-merge'ов. +-- Внутри 3 220 групп, схлопнутых текущей сигнатурой: +-- · 1 252 группы (1 756 записей) имеют РАЗНЫЕ цены — почти наверняка +-- разные квартиры, не кросс-пост; +-- · 233 группы (249 записей) пришли с ОДНОЙ площадки — одна площадка +-- редко публикует одну и ту же квартиру дважды, тоже почти наверняка +-- разные квартиры (см. "residual risk" ниже — этот класс НЕ решается +-- одним лишь price_bucket, если у них к тому же совпала цена). +-- +-- РЕШЕНИЕ ВЛАДЕЛЬЦА ПРОДУКТА: схлопывать записи, только если они совпадают +-- ЕЩЁ И по цене (round(price_rub/100000) — тот же бакет, что уже +-- используется в backend/app/services/estimator.py::_DEDUP_PRICE_BUCKET_RUB +-- для кросс-source физ-дедупа аналогов; ~±0.5% допуска при 21М, ~±2% при +-- 2.5М — см. app/core/config.py:265). Разные квартиры в одном доме +-- почти никогда не стоят ровно одинаково, кросс-пост одного лота — стоит. +-- +-- ЧТО НЕ ВОШЛО (source-distinctness) и почему: +-- Продуктовое решение также просило требовать "с разных площадок". Честно +-- выразить это внутри count(DISTINCT ...) НЕЛЬЗЯ без перестройки CTE +-- listing_agg в двухуровневую агрегацию (сначала GROUP BY house_id + +-- расширенная сигнатура + count(DISTINCT source) per группа, потом per-house +-- SUM(CASE WHEN distinct_sources>=2 THEN 1 ELSE listing_count END)) — это +-- затронуло бы ВСЕ 6 агрегатов CTE (active_secondary, listings_45d, +-- median_price_rub, median_price_per_m2, avg_days_on_market, +-- listings_med_floors), которые сейчас делят один плоский FILTER-паттерн, +-- накопленный за 6 миграций (148-153). Риск регрессии от такой перестройки +-- в одной миграции выше, чем ценность второго guard'а поверх уже сильно +-- сузившего false-merge price_bucket. Берём только price-часть. +-- +-- RESIDUAL RISK (направление ошибки после этой миграции): +-- 1) НЕ решено — 233 группы/249 записей с ОДНОЙ площадкой: если у них +-- внутри группы цена ТОЖЕ совпадает (не проверено, нет прод-доступа +-- в этой сессии), они останутся ложно схлопнуты (недосчёт числителя, +-- sale_share_pct ЗАНИЖЕН для этих домов) — тот же вид ошибки, что и +-- раньше, но у существенно меньшего подмножества. +-- 2) НОВЫЙ вид ошибки, которого не было: настоящий кросс-пост одного +-- физлота, где цена УСПЕЛА измениться между скрейпами разных площадок +-- (снизили цену на avito, domclick ещё не досканирован) — теперь НЕ +-- схлопнется (разные price_bucket) → числитель ЗАВЫШЕН для этих домов. +-- Раньше такая пара схлопывалась верно (без price в ключе). Прямого +-- прод-замера размера этого класса нет. +-- Итого: миграция МЕНЯЕТ баланс ошибки с «сильный недосчёт от false-merge +-- по этажу/подъезду» на «слабый недосчёт по одноплощадочным совпадениям + +-- небольшой new-пересчёт по кросс-постам с ценовым дрейфом» — чище, но не +-- идеально в обе стороны. +-- +-- price_rub NULL/0 handling: listings.price_rub объявлена `bigint NOT NULL` +-- (002_core_tables.sql), но код уже трактует её defensively как потенциально +-- отсутствующую (146/148: `l.price_rub IS NOT NULL` в median FILTER) — то же +-- делаем здесь. price_bucket-компонент = NULL, когда price_rub IS NULL ИЛИ +-- <= 0 (0/отрицательное — sentinel нераспарсенной цены, не реальная цена). +-- Партиально-NULL кортеж (rooms/area/floor есть, price_bucket NULL) +-- count(DISTINCT ROW(...)) трактует как СВОЙ отдельный кортеж (см. NULL- +-- handling мигр. 148) — т.е. листинг без подтверждённой цены НЕ схлопывается +-- ни с чем, считается один. Консервативно (не создаёт ложных совпадений по +-- цене) и совпадает с философией estimator.py::_lot_dedup_components +-- (`if not price: composite = None` → лот не участвует в физ-дедупе). +-- +-- WHAT: в CTE listing_agg расширяем сигнатуру DISTINCT В ОБОИХ числителях +-- (active_secondary, listings_45d) с (rooms, round(area_m2), floor) до +-- (rooms, round(area_m2), floor, price_bucket), где price_bucket = CASE +-- WHEN l.price_rub IS NULL OR l.price_rub <= 0 THEN NULL +-- ELSE round(l.price_rub / 100000.0) END. +-- Остальные 4 агрегата CTE (median_price_rub, median_price_per_m2, +-- avg_days_on_market, listings_med_floors) — НЕ дедуп-based (считают по +-- сырым листингам, прошедшим FILTER), не трогаем. Весь top-level SELECT / +-- WHERE / плаузибилити-гейт (мигр. 145/153) / appended-колонки +-- (zhkh_flat_count, flat_count_source) / гео(≤300м, мигр.150) / floors-guard +-- (±3, мигр.152) — БАЙТ-В-БАЙТ как в мигр. 153. +-- +-- DEPENDENCIES: 143 (view + houses.gar_*), 144 (canon match → gar_flat_count), +-- 145 (плаузибилити-гейт знаменателя), 146 (listings_45d + sale_share_pct_45d +-- + zhkh в COALESCE), 147 (canon strip geo-prefixes), 148 (дедуп +-- кросс-площадочных дублей — база сигнатуры, которую здесь расширяем), 149 +-- (ЖКХ-приоритет знаменателя), 150 (гео-фильтр ≤300м в CTE), 151 (bare-street +-- aliases — view не трогала), 152 (floors-guard ±3), 153 (плаузибилити по +-- листинговой медианной этажности). Базируется на текущем (153) определении +-- view — меняем ТОЛЬКО DISTINCT-выражение в active_secondary/listings_45d. +-- +-- SAFETY / IDEMPOTENCY: CREATE OR REPLACE VIEW ONLY (структура top-level +-- колонок не меняется — те же позиции/типы/имена, что в 153) + COMMENT. +-- Никакого DDL над таблицами. Повторный прогон — no-op (REPLACE на +-- идентичное определение). Деплой-раннер гонит файл через +-- psql -v ON_ERROR_STOP=on БЕЗ --single-transaction → транзакцию открывает +-- САМ файл (BEGIN/COMMIT ниже), как 146/148/149/150/152/153. +-- +-- CONSUMERS (грепнуто по backend+frontend, не тронуты этой миграцией): +-- backend/app/services/buildings_query.py — SELECT * колонок view (список, +-- summary, гистограмма) — тот же набор колонок, не ломается; +-- backend/app/schemas/buildings.py, backend/app/api/v1/buildings.py — +-- Pydantic-схема поверх тех же колонок, не ломается; +-- backend/tests/test_buildings_api.py — тестирует ТОЛЬКО текст SQL-билдеров +-- (строку "FROM v_building_sale_share" и т.п.), не внутренний DISTINCT view +-- → не ломается этой миграцией; +-- ⚠ backend/app/services/buildings_query.py::build_listings_query — ОТДЕЛЬНЫЙ +-- SQL (не читает view), реализует ТУ ЖЕ (rooms, round(area_m2), floor) +-- сигнатуру САМОСТОЯТЕЛЬНО (DISTINCT ON) для панели листингов одного дома. +-- После этой миграции сигнатуры /buildings/sale-share (список, через view, +-- теперь +price_bucket) и /buildings/{id}/listings (панель, старая 3-тройка) +-- РАСХОДЯТСЯ — на детальной панели дома возможен чуть меньший count уникальных +-- квартир, чем active_secondary в списке. НЕ трогаем buildings_query.py в +-- этой миграции (вне границ задачи) — фиксируем расхождение как known +-- follow-up для отдельной задачи. +-- +-- NB по нумерации: последний занятый = 188 (187/188 заняты веб-чатом); +-- следующий свободный sequential = 189 (проверено `ls tradein-mvp/backend/ +-- data/sql | grep '^18'` — 187, 188 заняты, 189 свободен; дубля basename нет). +-- +-- Deploy order: после 188_tg_support_chat_id_scope.sql. + +BEGIN; + +CREATE OR REPLACE VIEW v_building_sale_share AS + WITH listing_agg AS ( + SELECT l.house_id_fk AS house_id, + count(DISTINCT (l.rooms, round(l.area_m2), l.floor, + CASE WHEN l.price_rub IS NULL OR l.price_rub <= 0 THEN NULL + ELSE round(l.price_rub / 100000.0) END)) + FILTER (WHERE l.is_active AND l.listing_segment = 'vtorichka'::text AND (l.geom IS NULL OR hg.geom IS NULL OR ST_DistanceSphere(l.geom, hg.geom) <= 300) AND (l.total_floors IS NULL OR COALESCE(hg.zhkh_floors, hg.total_floors) IS NULL OR abs(l.total_floors - COALESCE(hg.zhkh_floors, hg.total_floors)) <= 3)) AS active_secondary, + count(DISTINCT (l.rooms, round(l.area_m2), l.floor, + CASE WHEN l.price_rub IS NULL OR l.price_rub <= 0 THEN NULL + ELSE round(l.price_rub / 100000.0) END)) FILTER ( + WHERE l.listing_segment = 'vtorichka'::text + AND l.last_seen_at >= (now() - interval '45 days') + AND (l.geom IS NULL OR hg.geom IS NULL OR ST_DistanceSphere(l.geom, hg.geom) <= 300) + AND (l.total_floors IS NULL OR COALESCE(hg.zhkh_floors, hg.total_floors) IS NULL OR abs(l.total_floors - COALESCE(hg.zhkh_floors, hg.total_floors)) <= 3) + ) AS listings_45d, + percentile_cont(0.5::double precision) WITHIN GROUP (ORDER BY (l.price_rub::double precision)) + FILTER (WHERE l.is_active AND l.listing_segment = 'vtorichka'::text AND l.price_rub IS NOT NULL AND (l.geom IS NULL OR hg.geom IS NULL OR ST_DistanceSphere(l.geom, hg.geom) <= 300) AND (l.total_floors IS NULL OR COALESCE(hg.zhkh_floors, hg.total_floors) IS NULL OR abs(l.total_floors - COALESCE(hg.zhkh_floors, hg.total_floors)) <= 3)) AS median_price_rub, + percentile_cont(0.5::double precision) WITHIN GROUP (ORDER BY (l.price_per_m2::double precision)) + FILTER (WHERE l.is_active AND l.listing_segment = 'vtorichka'::text AND l.price_per_m2 IS NOT NULL AND (l.geom IS NULL OR hg.geom IS NULL OR ST_DistanceSphere(l.geom, hg.geom) <= 300) AND (l.total_floors IS NULL OR COALESCE(hg.zhkh_floors, hg.total_floors) IS NULL OR abs(l.total_floors - COALESCE(hg.zhkh_floors, hg.total_floors)) <= 3)) AS median_price_per_m2, + avg(l.days_on_market) + FILTER (WHERE l.is_active AND l.listing_segment = 'vtorichka'::text AND l.days_on_market IS NOT NULL AND (l.geom IS NULL OR hg.geom IS NULL OR ST_DistanceSphere(l.geom, hg.geom) <= 300) AND (l.total_floors IS NULL OR COALESCE(hg.zhkh_floors, hg.total_floors) IS NULL OR abs(l.total_floors - COALESCE(hg.zhkh_floors, hg.total_floors)) <= 3)) AS avg_days_on_market, + percentile_cont(0.5) WITHIN GROUP (ORDER BY l.total_floors) + FILTER (WHERE l.is_active AND l.listing_segment = 'vtorichka'::text AND (l.geom IS NULL OR hg.geom IS NULL OR ST_DistanceSphere(l.geom, hg.geom) <= 300) AND (l.total_floors IS NULL OR COALESCE(hg.zhkh_floors, hg.total_floors) IS NULL OR abs(l.total_floors - COALESCE(hg.zhkh_floors, hg.total_floors)) <= 3)) AS listings_med_floors + FROM listings l + JOIN houses hg ON hg.id = l.house_id_fk + WHERE l.house_id_fk IS NOT NULL + GROUP BY l.house_id_fk + ) + SELECT h.id AS house_id, + h.short_address, + h.full_address, + h.address, + h.lat, + h.lon, + h.year_built, + h.house_type, + h.total_floors, + h.series_name, + h.is_emergency, + COALESCE(h.zhkh_flat_count, h.gar_flat_count, NULLIF(h.total_units, 0), NULLIF(h.flat_count, 0)) AS flat_count_effective, + h.gar_flat_count, + h.gar_match_method, + la.active_secondary, + la.median_price_rub, + la.median_price_per_m2, + la.avg_days_on_market, + CASE + WHEN COALESCE(h.zhkh_flat_count, h.gar_flat_count, NULLIF(h.total_units, 0), NULLIF(h.flat_count, 0)) + >= GREATEST(COALESCE(h.total_floors, 0), COALESCE(la.listings_med_floors, 0)::int, 8) + AND la.active_secondary <= COALESCE(h.zhkh_flat_count, h.gar_flat_count, NULLIF(h.total_units, 0), NULLIF(h.flat_count, 0)) + THEN round(100.0 * la.active_secondary::numeric + / COALESCE(h.zhkh_flat_count, h.gar_flat_count, NULLIF(h.total_units, 0), NULLIF(h.flat_count, 0))::numeric, 1) + ELSE NULL::numeric + END AS sale_share_pct, + la.listings_45d, + CASE + WHEN COALESCE(h.zhkh_flat_count, h.gar_flat_count, NULLIF(h.total_units, 0), NULLIF(h.flat_count, 0)) + >= GREATEST(COALESCE(h.total_floors, 0), COALESCE(la.listings_med_floors, 0)::int, 8) + AND la.listings_45d <= COALESCE(h.zhkh_flat_count, h.gar_flat_count, NULLIF(h.total_units, 0), NULLIF(h.flat_count, 0)) + THEN round(100.0 * la.listings_45d::numeric + / COALESCE(h.zhkh_flat_count, h.gar_flat_count, NULLIF(h.total_units, 0), NULLIF(h.flat_count, 0))::numeric, 1) + ELSE NULL::numeric + END AS sale_share_pct_45d, + h.zhkh_flat_count, + CASE + WHEN h.zhkh_flat_count IS NOT NULL THEN 'zhkh' + WHEN h.gar_flat_count IS NOT NULL THEN 'gar' + WHEN NULLIF(h.total_units, 0) IS NOT NULL THEN 'total_units' + WHEN NULLIF(h.flat_count, 0) IS NOT NULL THEN 'flat_count' + ELSE NULL::text + END AS flat_count_source + FROM houses h + JOIN listing_agg la ON la.house_id = h.id + WHERE h.geom IS NOT NULL AND (la.active_secondary > 0 OR la.listings_45d > 0); + +COMMENT ON VIEW v_building_sale_share IS + 'Per-building rollup вторички для «доли квартир дома в продаже» (мигр. 143; знаменатель — ' + 'ГАР canon-match мигр. 144; 2-й источник ЖКХ + окно 45д мигр. 146; дедуп кросс-площадочных ' + 'дублей мигр. 148 + price_bucket мигр. 189; ЖКХ-приоритет знаменателя мигр. 149; гео-фильтр ' + 'числителя ≤300м мигр. 150). flat_count_effective = ' + 'COALESCE(zhkh_flat_count, gar_flat_count, NULLIF(total_units,0), NULLIF(flat_count,0)) — ' + 'ЖКХ ПРИОРИТЕТ (ГИС ЖКХ точнее ГАР, который дико недосчитывает квартиры в МКД; мигр. 149). ' + 'Колонки zhkh_flat_count (сырой ЖКХ-счёт) + flat_count_source (zhkh|gar|total_units|flat_count|' + 'NULL — какой источник реально дал знаменатель) добавлены для прозрачности. Оба числителя ' + 'считают УНИКАЛЬНЫЕ КВАРТИРЫ по сигнатуре count(DISTINCT (rooms, round(area_m2), floor, ' + 'price_bucket)), где price_bucket = round(price_rub/100000) ИЛИ NULL при price_rub NULL/<=0 ' + '(мигр. 189: одна тройка rooms/area/floor не отличает соседние квартиры на одном этаже в разных ' + 'подъездах — совпадение ЕЩЁ И по цене резко снижает false-merge; NULL-цена не схлопывается ни с ' + 'чем, считается отдельно — та же партиально-NULL философия, что и в мигр. 148 для rooms/area/' + 'floor, и что в estimator.py::_lot_dedup_components для физ-дедупа аналогов). Требование ' + '«разных площадок» из продуктового решения НЕ выражено в SQL (потребовало бы двухуровневой ' + 'агрегации across всех 6 FILTER-агрегатов CTE) — residual risk: однисточниковые группы с ' + 'совпавшей ценой остаются ложно схлопнуты; кросс-посты с ценовым дрейфом между скрейпами ' + 'перестают схлопываться (см. комментарий мигр. 189 в файле). active_secondary = FILTER ' + '(is_active AND vtorichka); listings_45d = FILTER (vtorichka AND last_seen_at>=now()-45d). ' + 'sale_share_pct = active_secondary/denom; sale_share_pct_45d = listings_45d/denom. Оба под ' + 'плаузибилити-гейтом (denom>=GREATEST(total_floors, листинговая-медианная-этажность, 8) AND ' + 'числитель<=denom; мигр. 145 + 153), иначе NULL. Фильтр: geom NOT NULL AND (active_secondary>0 ' + 'OR listings_45d>0) — churn-only дома тоже видны. active_secondary/listings_45d/медианы цены и ' + 'срока считают ТОЛЬКО листинги ≤300м от geom своего дома (мигр. 150) с floors-guard ±3 (мигр. ' + '152). Листинги/дома без geom — кепим. Знаменатель НЕ изменён мигр. 189.'; + +COMMIT; diff --git a/tradein-mvp/backend/data/sql/_manifest_applied.txt b/tradein-mvp/backend/data/sql/_manifest_applied.txt index 0d8889dc..7d8d5a0f 100644 --- a/tradein-mvp/backend/data/sql/_manifest_applied.txt +++ b/tradein-mvp/backend/data/sql/_manifest_applied.txt @@ -176,3 +176,31 @@ 169_osm_poi_ekb_local.sql 170_scrape_schedules_seed_osm_poi_ekb_refresh.sql 172_trade_in_leads.sql +173_scrape_proxies_add_domclick_affinity.sql +174_domclick_session_cookies.sql +175_scrape_schedules_seed_domclick_detail_backfill.sql +176_domrf_kapremont.sql +177_deals_city_region.sql +178_deal_city_price_bands.sql +179_scrape_schedules_seed_oblast_city_sweeps.sql +180_seed_sber_freshness_monitor.sql +181_clamp_bad_listing_dates.sql +182_trade_in_leads_consent_proof.sql +183_reenable_deactivate_stale_domklik.sql +184_user_events.sql +185_account_quota_overrides.sql +186_tg_support.sql +# +# 187_web_support_chat.sql / 188_tg_support_chat_id_scope.sql — НАМЕРЕННО НЕ +# добавлены (2026-07-27, devops-аудит). Прецедент из ЭТОГО же репо: +# commit 5eadae1e (fix(tradein/support): address deep-review ... L5) добавил +# и тут же убрал "187_web_support_chat.sql" из этого файла с формулировкой +# "keeping an unmerged migration name out of it preserves the option to +# rename before merge without tripping the "can't rename applied +# migrations" test". Обе миграции — часть веб-чата поддержки (#2532/#2533), +# который на момент этой правки ещё активно дорабатывается в параллельной +# сессии/окне (тот же фиче-набор, соседняя задача). Дописывать их сюда сейчас +# повторило бы именно ту ошибку, которую L5 исправил: заморозить имя файла +# ДО того как он гарантированно осел на проде в финальном виде. Когда фича +# стабилизируется и подтверждено, что 187/188 применены (_schema_migrations +# на проде) — дописать одной строкой в отдельном PR. diff --git a/tradein-mvp/backend/tests/conftest.py b/tradein-mvp/backend/tests/conftest.py new file mode 100644 index 00000000..c6660a94 --- /dev/null +++ b/tradein-mvp/backend/tests/conftest.py @@ -0,0 +1,18 @@ +"""Repo-wide test config for tradein-mvp/backend. + +Currently only registers custom pytest markers so they don't emit +PytestUnknownMarkWarning when used (`--strict-markers` is not enabled in +pyproject.toml, so an unregistered marker would only warn, not fail — this +just keeps output clean and documents intent in one place). +""" + +from __future__ import annotations + + +def pytest_configure(config) -> None: + config.addinivalue_line( + "markers", + "pdf_render: real (non-mocked) WeasyPrint render — needs native " + "Pango/cairo/GObject libs, self-skips where unavailable (see " + "tests/test_pdf_real_render.py docstring for how to run it for real).", + ) diff --git a/tradein-mvp/backend/tests/services/tgbot/test_bridge.py b/tradein-mvp/backend/tests/services/tgbot/test_bridge.py index fdc82334..601f4f32 100644 --- a/tradein-mvp/backend/tests/services/tgbot/test_bridge.py +++ b/tradein-mvp/backend/tests/services/tgbot/test_bridge.py @@ -243,6 +243,25 @@ def _support_chat_settings(monkeypatch: pytest.MonkeyPatch) -> None: monkeypatch.setattr(bridge.settings, "telegram_support_topic_id", SUPPORT_TOPIC_ID) +@pytest.fixture(autouse=True) +def _reset_flood_limiters(monkeypatch: pytest.MonkeyPatch) -> None: + """F) `_flood_limiter`/`_flood_notify_limiter` — module-level singletons (тот же + паттерн, что `_send_limiter` в app/api/v1/support.py); большинство тестов в + этом файле шлют сообщения от одного и того же chat_id=555, поэтому без сброса + накопленные хиты одного теста бы протекали в следующий и ломали его + предположения (тест флуда должен видеть ЧИСТЫЙ бюджет).""" + monkeypatch.setattr( + bridge, + "_flood_limiter", + bridge.SlidingWindowLimiter(limit=bridge._FLOOD_LIMIT, window_s=bridge._FLOOD_WINDOW_S), + ) + monkeypatch.setattr( + bridge, + "_flood_notify_limiter", + bridge.SlidingWindowLimiter(limit=1, window_s=bridge._FLOOD_WINDOW_S), + ) + + @pytest.fixture(autouse=True) def _stop_patches(): """Останавливает httpx.AsyncClient monkeypatch после каждого теста (unittest.mock.patch.start() @@ -427,6 +446,100 @@ async def test_private_message_notifies_client_when_support_chat_unset( assert storage.get_offset() == 14 +# ── F) флуд-лимит на отправителя (низкий приоритет) ───────────────────────── + + +async def test_private_message_flood_limit_blocks_excess_and_notifies_once() -> None: + """Больше `_FLOOD_LIMIT` сообщений от ОДНОГО chat_id за окно — зеркалирование + сверх лимита отключается (никакого copyMessage, никакой записи в + tg_support_messages — маршрутизировать ответ всё равно нечего без + topic_message_id). Клиент получает уведомление о недоставке РОВНО один раз + за окно, а не на каждое следующее превышение — иначе само уведомление стало + бы вторым источником флуда.""" + calls: list[tuple[str, dict[str, Any]]] = [] + client = _make_client({"copyMessage": {"message_id": 900}}, calls) + storage = FakeBridgeStorage() + + update_id = 100 + for i in range(bridge._FLOOD_LIMIT): + update = {"update_id": update_id, "message": _private_message(message_id=i + 1)} + await bridge.process_update(update, client, storage) + update_id += 1 + + # Ровно _FLOOD_LIMIT сообщений прошли мирроринг: первое — шапка + зеркало, + # остальные — только зеркало. + mirrored_calls = [m for m, _ in calls if m == "copyMessage"] + assert len(mirrored_calls) == bridge._FLOOD_LIMIT + assert len(storage.messages) == bridge._FLOOD_LIMIT + + calls.clear() + over_limit_update = { + "update_id": update_id, + "message": _private_message(message_id=bridge._FLOOD_LIMIT + 1), + } + await bridge.process_update(over_limit_update, client, storage) + update_id += 1 + + # Сверх лимита — НЕ зеркалируется, НЕ пишется в лог переписки, клиент + # получает уведомление о недоставке (не тихий игнор — клиент не должен + # решить, что оператор получил сообщение). + assert len(calls) == 1 + method, payload = calls[0] + assert method == "sendMessage" + assert payload["chat_id"] == 555 + assert payload["text"] == bridge.FLOOD_LIMITED_TEXT + assert len(storage.messages) == bridge._FLOOD_LIMIT + + calls.clear() + second_over_limit_update = { + "update_id": update_id, + "message": _private_message(message_id=bridge._FLOOD_LIMIT + 2), + } + await bridge.process_update(second_over_limit_update, client, storage) + + # Повторное превышение в ТОМ ЖЕ окне — уведомление подавлено (не второй + # источник флуда), никаких Telegram-вызовов вообще. + assert calls == [] + assert len(storage.messages) == bridge._FLOOD_LIMIT + + +async def test_private_message_flood_limit_does_not_block_other_client() -> None: + """Флуд-лимит — per-chat_id: клиент А исчерпал свой бюджет, но клиент Б + (другой chat_id) продолжает получать зеркалирование как обычно — один + флудящий клиент не блокирует доставку сообщений остальным (сама суть + задачи — воркер однопоточный, но лимит не даёт флудеру монополизировать + его через Telegram 429).""" + calls: list[tuple[str, dict[str, Any]]] = [] + client = _make_client({"copyMessage": {"message_id": 901}}, calls) + storage = FakeBridgeStorage() + + flooding_chat_id = 555 + update_id = 300 + for i in range(bridge._FLOOD_LIMIT + 2): + update = { + "update_id": update_id, + "message": _private_message(chat_id=flooding_chat_id, message_id=i + 1), + } + await bridge.process_update(update, client, storage) + update_id += 1 + + calls.clear() + + other_chat_id = 777001 + other_update = { + "update_id": update_id, + "message": _private_message(chat_id=other_chat_id, message_id=1, username="another_client"), + } + await bridge.process_update(other_update, client, storage) + + methods = [m for m, _ in calls] + # Другой клиент получает шапку (первое обращение) + зеркало как обычно — + # флуд первого клиента на него не влияет. + assert methods == ["sendMessage", "copyMessage"] + mirror_call = calls[1][1] + assert mirror_call["from_chat_id"] == other_chat_id + + # ── B) реплай оператора → user ────────────────────────────────────────────── diff --git a/tradein-mvp/backend/tests/test_avito_detail_publish_date_year_rollover.py b/tradein-mvp/backend/tests/test_avito_detail_publish_date_year_rollover.py new file mode 100644 index 00000000..987cccf0 --- /dev/null +++ b/tradein-mvp/backend/tests/test_avito_detail_publish_date_year_rollover.py @@ -0,0 +1,94 @@ +"""Audit-scrapers finding 3: Avito detail publish_date year-boundary rollover. + +Avito не показывает год для дат текущего года («20 декабря в 15:30»). Раньше +`_extract_meta` всегда брал ТЕКУЩИЙ год момента парсинга — объявлению, опубликованному +в декабре и прочитанному в январе следующего года, ставился год парсинга (будущая +дата), завышая свежесть лота. Фикс: если получившаяся дата оказалась в будущем +относительно момента парсинга — откатываем на год назад. + +Refs: audit-scrapers 2026-07-26, finding 3 (low). +""" + +from __future__ import annotations + +import os +from datetime import date as real_date + +import pytest +from selectolax.parser import HTMLParser + +os.environ.setdefault("DATABASE_URL", "postgresql+psycopg://test:test@localhost:5432/test") + +from scraper_kit.providers.avito import detail as kit_detail + + +def _freeze_today(monkeypatch: pytest.MonkeyPatch, frozen: real_date) -> None: + """Подменяет `date` в scraper_kit.providers.avito.detail так, что date.today() + детерминированно возвращает `frozen` (date — immutable C-тип, .today нельзя + monkeypatch'нуть напрямую — подменяем ссылку на класс в модуле).""" + + class _FrozenDate(real_date): + @classmethod + def today(cls) -> real_date: # type: ignore[override] + return frozen + + monkeypatch.setattr(kit_detail, "date", _FrozenDate) + + +def _tree_with_publish_text(text: str) -> HTMLParser: + html = f'