All checks were successful
Deploy Trade-In / changes (push) Successful in 13s
Deploy Trade-In / build-frontend (push) Has been skipped
Deploy Trade-In / build-browser (push) Has been skipped
Deploy Trade-In / test (push) Successful in 1m2s
Deploy Trade-In / build-backend (push) Successful in 5m35s
Deploy Trade-In / deploy (push) Successful in 1m14s
238 lines
10 KiB
Python
238 lines
10 KiB
Python
"""Сервис квоты оценок trade-in — N успешных оценок в месяц на аккаунт.
|
||
|
||
Правила:
|
||
- Лимит по умолчанию = settings.estimate_quota_limit успешных оценок за календарный
|
||
месяц (UTC, период 'YYYY-MM'); конфигурируется через env ESTIMATE_QUOTA_LIMIT,
|
||
default 15.
|
||
- Персональный override: таблица account_quota_overrides (username → monthly_limit),
|
||
см. миграцию 185_account_quota_overrides.sql. Заменяет прежний хак бонусных попыток
|
||
через negative `used` (ломал /quota — «Осталось 50 из 15»).
|
||
- `used` в account_estimate_usage защищён CHECK (used >= 0) на уровне схемы, см.
|
||
миграцию 189_account_estimate_usage_nonnegative.sql — 185 сбросила негативный
|
||
used только для user2, 189 закрывает остальные аккаунты + запрещает регресс.
|
||
В коде декремента `used` НЕТ — increment() только `used + 1` под TOCTOU-guard
|
||
(#747); любой negative used приходит исключительно извне (ручной UPDATE).
|
||
- Без лимита (unlimited): роль admin (без похода в БД) ИЛИ персональный грант
|
||
account_quota_overrides.unlimited = true (миграция 191_account_quota_unlimited_flag.sql).
|
||
До миграции 191 unlimited для non-admin аккаунтов был захардкожен как
|
||
`username == 'kopylov'` прямо в коде — данные (kopylov + praktika) заменяют этот
|
||
хардкод целиком, единый источник правды для всех безлимитных non-admin грантов.
|
||
- Учитываются ТОЛЬКО успешные оценки (инкремент ПОСЛЕ estimate_quality).
|
||
- Если заголовок X-Authenticated-User отсутствует (dev без Caddy) → unlimited,
|
||
лимит не применяется (fail-open).
|
||
- При исчерпании лимита поднимается HTTPException(429).
|
||
"""
|
||
|
||
from __future__ import annotations
|
||
|
||
import logging
|
||
from datetime import UTC, datetime
|
||
|
||
from fastapi import HTTPException
|
||
from sqlalchemy import text
|
||
from sqlalchemy.orm import Session
|
||
|
||
from app.core.auth import get_role
|
||
from app.core.config import settings
|
||
|
||
logger = logging.getLogger(__name__)
|
||
|
||
# Лимит успешных оценок за календарный месяц — конфигурируется через
|
||
# env ESTIMATE_QUOTA_LIMIT (core.config.Settings), default 15 (#658).
|
||
MONTHLY_LIMIT = settings.estimate_quota_limit
|
||
LIMIT_EXHAUSTED_MESSAGE = (
|
||
f"Лимит из {MONTHLY_LIMIT} оценок в этом месяце исчерпан. "
|
||
"За полной версией обращайтесь к Копылову."
|
||
)
|
||
|
||
|
||
def current_period() -> str:
|
||
"""Возвращает текущий период в формате 'YYYY-MM' (UTC)."""
|
||
return datetime.now(UTC).strftime("%Y-%m")
|
||
|
||
|
||
def is_unlimited(db: Session, username: str) -> bool:
|
||
"""True если пользователь не ограничен квотой.
|
||
|
||
Unlimited если:
|
||
- роль admin (RBAC roles.yaml, in-memory, БЕЗ похода в БД — admin гарантированно
|
||
безлимитен по дизайну RBAC, отдельная per-user запись не нужна);
|
||
- ЛИБО персональный грант account_quota_overrides.unlimited = true (миграция
|
||
191) — единственный источник правды для non-admin безлимитных аккаунтов,
|
||
включая kopylov (перенесён сюда этой же миграцией, до 191 был захардкожен
|
||
как `username == 'kopylov'`) и praktika (пилот восстановлен 2026-07-27).
|
||
|
||
KeyError (неизвестный пользователь, не в roles.yaml) → трактуется как limited
|
||
(False), БЕЗ похода в БД — override-таблица не источник правды для юзеров,
|
||
которых вообще нет в RBAC-конфиге.
|
||
"""
|
||
try:
|
||
role = get_role(username)
|
||
except KeyError:
|
||
return False
|
||
if role == "admin":
|
||
return True
|
||
row = db.execute(
|
||
text(
|
||
"""
|
||
SELECT unlimited FROM account_quota_overrides
|
||
WHERE username = :u
|
||
"""
|
||
),
|
||
{"u": username},
|
||
).fetchone()
|
||
return bool(row is not None and row.unlimited)
|
||
|
||
|
||
def user_limit(db: Session, username: str) -> int:
|
||
"""Персональный месячный лимит для username, иначе глобальный MONTHLY_LIMIT.
|
||
|
||
Источник override — таблица account_quota_overrides (см. миграцию
|
||
185_account_quota_overrides.sql). Заменяет прежний хак бонусных попыток через
|
||
negative `used`, который ломал /quota (limit=15, used=-35 → remaining=50 —
|
||
«Осталось 50 из 15»).
|
||
"""
|
||
row = db.execute(
|
||
text(
|
||
"""
|
||
SELECT monthly_limit FROM account_quota_overrides
|
||
WHERE username = :u
|
||
"""
|
||
),
|
||
{"u": username},
|
||
).fetchone()
|
||
if row is not None and row.monthly_limit is not None:
|
||
return int(row.monthly_limit)
|
||
return MONTHLY_LIMIT
|
||
|
||
|
||
def get_status(db: Session, username: str | None) -> dict:
|
||
"""Возвращает статус квоты для пользователя.
|
||
|
||
Если username is None → unlimited True, used 0, remaining = MONTHLY_LIMIT.
|
||
Если unlimited → used = фактический или 0, remaining = limit (per-user override
|
||
или глобальный MONTHLY_LIMIT).
|
||
"""
|
||
if username is None:
|
||
return {
|
||
"limit": MONTHLY_LIMIT,
|
||
"used": 0,
|
||
"remaining": MONTHLY_LIMIT,
|
||
"unlimited": True,
|
||
}
|
||
|
||
unlimited = is_unlimited(db, username)
|
||
period = current_period()
|
||
limit = user_limit(db, username)
|
||
|
||
row = db.execute(
|
||
text(
|
||
"""
|
||
SELECT used FROM account_estimate_usage
|
||
WHERE username = :u AND period_month = :p
|
||
"""
|
||
),
|
||
{"u": username, "p": period},
|
||
).fetchone()
|
||
|
||
used = row.used if row is not None else 0
|
||
|
||
if unlimited:
|
||
return {
|
||
"limit": limit,
|
||
"used": used,
|
||
"remaining": limit,
|
||
"unlimited": True,
|
||
}
|
||
|
||
# Защитный кламп: remaining никогда не превышает limit, даже если used всё же
|
||
# снова просочится отрицательным (прежний бонус-хак) — max(0, used) обнуляет
|
||
# отрицательный used перед вычитанием.
|
||
remaining = max(0, limit - max(0, used))
|
||
return {
|
||
"limit": limit,
|
||
"used": used,
|
||
"remaining": remaining,
|
||
"unlimited": False,
|
||
}
|
||
|
||
|
||
def check_and_raise(db: Session, username: str | None) -> None:
|
||
"""Проверяет лимит квоты и поднимает 429 если исчерпан.
|
||
|
||
Если username is None или пользователь unlimited → no-op.
|
||
"""
|
||
if username is None:
|
||
return
|
||
|
||
if is_unlimited(db, username):
|
||
return
|
||
|
||
period = current_period()
|
||
limit = user_limit(db, username)
|
||
row = db.execute(
|
||
text(
|
||
"""
|
||
SELECT used FROM account_estimate_usage
|
||
WHERE username = :u AND period_month = :p
|
||
"""
|
||
),
|
||
{"u": username, "p": period},
|
||
).fetchone()
|
||
|
||
used = row.used if row is not None else 0
|
||
if used >= limit:
|
||
logger.warning(
|
||
"quota exhausted: username=%r period=%s used=%d limit=%d",
|
||
username,
|
||
period,
|
||
used,
|
||
limit,
|
||
)
|
||
raise HTTPException(status_code=429, detail=LIMIT_EXHAUSTED_MESSAGE)
|
||
|
||
|
||
def increment(db: Session, username: str | None) -> bool:
|
||
"""Атомарно-условный инкремент счётчика успешных оценок (#747).
|
||
|
||
Возвращает True если инкремент успешен; False если лимит исчерпан.
|
||
None / unlimited → True (no-op success).
|
||
|
||
Защита от TOCTOU: предикат `WHERE used < :lim` применяется к ветке DO UPDATE —
|
||
два параллельных запроса при used=lim-1 не могут оба инкрементировать (второй
|
||
упрётся в WHERE → RETURNING пуст → False). Свежая вставка (used=1) НЕ задевается
|
||
WHERE (он только для DO UPDATE), поэтому первая оценка месяца проходит. `lim` —
|
||
персональный лимит (user_limit), НЕ жёстко зашитый глобальный MONTHLY_LIMIT.
|
||
"""
|
||
if username is None or is_unlimited(db, username):
|
||
return True
|
||
|
||
period = current_period()
|
||
lim = user_limit(db, username)
|
||
row = db.execute(
|
||
text(
|
||
"""
|
||
INSERT INTO account_estimate_usage (username, period_month, used, updated_at)
|
||
VALUES (:u, :p, 1, NOW())
|
||
ON CONFLICT (username, period_month)
|
||
DO UPDATE SET
|
||
used = account_estimate_usage.used + 1,
|
||
updated_at = NOW()
|
||
WHERE account_estimate_usage.used < :lim
|
||
RETURNING used
|
||
"""
|
||
),
|
||
{"u": username, "p": period, "lim": lim},
|
||
).fetchone()
|
||
db.commit()
|
||
ok = row is not None
|
||
if ok:
|
||
logger.debug("quota incremented: username=%r period=%s used=%s", username, period, row[0])
|
||
else:
|
||
logger.warning(
|
||
"quota increment refused (atomic, #747): username=%r period=%s limit=%d",
|
||
username,
|
||
period,
|
||
lim,
|
||
)
|
||
return ok
|