fix(tradein/team): admin управляет менеджерами — сброс пароля и блокировка (#2556) #2575
No reviewers
Labels
No labels
Fable 5 ревью
GG-форсайт
admin
analytics
auth
automation
bug
business
chore
ci
compliance
data
data-moat
docs
duplicate
dx
enhancement
feedback/max
generative
needs-discussion
needs-human
observability
pause-bots
performance
priority/p0
priority/p1
priority/p2
priority/p3
scope/backend
scope/db
scope/devops
scope/frontend
scope/qa
scrapers
security
site-finder
stage/1
stage/2
status/blocked
status/done
status/needs-analysis
status/needs-fix
status/qa
status/ready
status/review
status/wip
tech-debt
tradein
ux
week ревью 1
wontfix
ИРД
вторичка
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: lekss361/gendesign#2575
Loading…
Add table
Reference in a new issue
No description provided.
Delete branch "fix/tradein-team-admin-manages-managers"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Проблема (инцидент 2026-07-31)
После cutover'а на DB-auth (#2558) аккаунты
kopylovиpraktikaсидят сrole='manager', а team-API жёстко фильтровалrole='employee'(_fetch_employee_row,_LIST_EMPLOYEES_*_SQL). Следствие: сбросить менеджеру пароль или заблокировать его через UI было нечем — только ручной psql на проде.Всплыло сегодня: «Практика» весь день билась в форму входа (5
login_failedс трёх разных IP, ни одного успеха), при этом в поле «Логин» вводили старый basic_auth-пароль. Восстановить им доступ админ из интерфейса не мог.Сам инцидент с доступом разрешён отдельно (пароли из волта оказались валидны, сверены с прод-хешами) — этот PR закрывает то, что сделало ситуацию неразрешимой из UI.
Что меняется
_fetch_employee_rowпринимаетactor: admin →role IN ('employee','manager'), manager → как было, толькоrole='employee'+ свои поmanager_id. Два статических SQL-варианта, без динамической сборки WHERE (конвенция файла).GET /employeesбез фильтра отдаёт admin'у и менеджеров.?manager_id=не меняется — только сотрудники указанного менеджера.EmployeeOut.role("employee" | "manager") — новое поле. UI: бейдж «менеджер» рядом с логином + склонение в текстах действий («Заблокировать менеджера «praktika»?» вместо «сотрудника»).Безопасность
role='admin'не входит ни в один набор — это несущий инвариант, а не экономия: он один держит невозможность self-lockout'а. Manager до admin-строки не дотягивается по своей ветке фильтра, admin не дотягивается до admin-строки вообще, включая собственную. Поэтому ни block, ни смена пароля сrevoke_user_sessionsне могут вырубить действующего админа или разжаловать другого. Раздача/отзыв роли admin остаётся операцией уровня миграции/psql — сознательно вне API.Org-изоляция manager'ов не ослаблена: расширение прав дано только актору-admin.
Проверено
pytest tests/test_team_api.py tests/test_rbac.py— 66 passedtest_admin_sees_all_employees_and_filters_by_manager, N+1-guard, pagination-tiebreak)ruff check— чисто по изменённым файлам (3 оставшихся RUF059 — pre-existing вtest_estimator_pure_units.py, не тронут)tsc --noEmit+next build— зелёные