Deep-review PR #2563 follow-up (после merge+deploy):
1. ORDER BY created_at DESC, id DESC в _LIST_EMPLOYEES_BY_MANAGER_SQL /
_LIST_EMPLOYEES_ALL_SQL. created_at DEFAULT now() — время транзакции, bulk-seed
(#2557) вставляет много юзеров одной транзакцией -> идентичный timestamp у N+
строк -> без тай-брейкера порядок между LIMIT/OFFSET страницами на PostgreSQL
для строк-близнецов не гарантирован (сотрудники пропадали/дублировались бы
при листании). id (BIGINT IDENTITY, монотонный) — детерминированный tie-break.
2. _batch_quota_status: unlimited теперь честно совпадает с
account_quota.is_unlimited — override.unlimited=true честится ТОЛЬКО для
username, присутствующего в roles.yaml (KeyError -> unlimited=False всегда,
override даже не читается). Раньше батч всегда читал override независимо от
roles.yaml -> список мог показать "unlimited" для квоты, которую реальный
enforcement (check_and_raise/increment, тот же is_unlimited) не признаёт.
Сегодня недостижимо (unlimited есть только у kopylov/praktika, оба в
roles.yaml), но станет достижимым при расширении ролевки.
Deep-review PR #2563:
- HIGH: PATCH new_password не ревокал старые сессии сотрудника — sliding-refresh
продлевал скомпрометированную/чужую сессию бесконечно. Теперь revoke_user_sessions
вызывается при is_active=False ИЛИ new_password (self-lockout невозможен —
_fetch_employee_row фильтрует role='employee').
- Medium1: Origin/Referer-check (защита CSRF) на POST/PATCH team-роутах против
settings.cors_origins; оба заголовка отсутствуют (curl-смоук внутри контейнера) —
пропускаем, не ломаем прод-смоук.
- Medium2: батч-квота для GET /employees (_batch_quota_status) — было 2N+3 SQL-запросов
на N сотрудников, стало 5 плоско (замерено: N=10 -> 5 запросов). Добавлена пагинация
limit(default 50, max 200)/offset.
- Заодно: статические WHERE-ветки вместо f-string-сборки в list_employees;
monthly_limit теперь сбрасывает account_quota_overrides.unlimited=false и не
затирает существующий note.
Session-only identity (current_team_actor, admin|manager) поверх tradein_users/
tradein_sessions (#2552 foundation). Org-изоляция manager <-> employee через
manager_id: чужой/несуществующий employee_id -> 404 (не 403 — не палим
существование), POST с чужим manager_id в теле от manager игнорируется
(принудительно свой id). Квота — upsert в account_quota_overrides (существующий
паттерн, без правки account_quota.py). История оценок — user_events LEFT JOIN
trade_in_estimates. Team-события (employee_created/blocked/unblocked/
password_reset/quota_changed) без пароля в payload.