All checks were successful
CI / changes (pull_request) Successful in 8s
CI Trade-In / changes (pull_request) Successful in 9s
CI Trade-In / frontend-checks (pull_request) Has been skipped
CI / backend-tests (pull_request) Has been skipped
CI / frontend-tests (pull_request) Has been skipped
CI / openapi-codegen-check (pull_request) Has been skipped
CI Trade-In / backend-tests (pull_request) Successful in 4m57s
1. cian_history_backfill.py listings block was missing the same db.rollback() the houses block already has: save_detail_enrichment() runs several unprotected db.execute() and only commits at the end. A single bad row (e.g. a non-standard Cian change_time hitting CAST(:ct AS timestamptz)) leaves the session in a failed-transaction state, and every subsequent listing in the batch (up to 49) then fails with PendingRollbackError -- one real failure looked like N independent ones in the logs. 2. account_estimate_usage.used had no floor. Prod audit: praktika 2026-06 shows used=-3 against 42 real estimates. Migration 185 already fixed this class of bug for user2 (negative used from a retired SQL-runbook bonus hack) but only reset that one username. No decrement path exists anywhere in app.services.account_quota -- increment() only ever does used+1 under a WHERE used < lim guard (#747) -- so the minus is external (manual UPDATE), not an app bug. Migration 189 resets all remaining negative used rows and adds CHECK (used >= 0) so a future manual UPDATE can't reintroduce it.
216 lines
8.4 KiB
Python
216 lines
8.4 KiB
Python
"""Сервис квоты оценок trade-in — N успешных оценок в месяц на аккаунт.
|
||
|
||
Правила:
|
||
- Лимит по умолчанию = settings.estimate_quota_limit успешных оценок за календарный
|
||
месяц (UTC, период 'YYYY-MM'); конфигурируется через env ESTIMATE_QUOTA_LIMIT,
|
||
default 15.
|
||
- Персональный override: таблица account_quota_overrides (username → monthly_limit),
|
||
см. миграцию 185_account_quota_overrides.sql. Заменяет прежний хак бонусных попыток
|
||
через negative `used` (ломал /quota — «Осталось 50 из 15»).
|
||
- `used` в account_estimate_usage защищён CHECK (used >= 0) на уровне схемы, см.
|
||
миграцию 189_account_estimate_usage_nonnegative.sql — 185 сбросила негативный
|
||
used только для user2, 189 закрывает остальные аккаунты + запрещает регресс.
|
||
В коде декремента `used` НЕТ — increment() только `used + 1` под TOCTOU-guard
|
||
(#747); любой negative used приходит исключительно извне (ручной UPDATE).
|
||
- Без лимита (unlimited): роль admin ИЛИ username == 'kopylov'.
|
||
- Учитываются ТОЛЬКО успешные оценки (инкремент ПОСЛЕ estimate_quality).
|
||
- Если заголовок X-Authenticated-User отсутствует (dev без Caddy) → unlimited,
|
||
лимит не применяется (fail-open).
|
||
- При исчерпании лимита поднимается HTTPException(429).
|
||
"""
|
||
|
||
from __future__ import annotations
|
||
|
||
import logging
|
||
from datetime import UTC, datetime
|
||
|
||
from fastapi import HTTPException
|
||
from sqlalchemy import text
|
||
from sqlalchemy.orm import Session
|
||
|
||
from app.core.auth import get_role
|
||
from app.core.config import settings
|
||
|
||
logger = logging.getLogger(__name__)
|
||
|
||
# Лимит успешных оценок за календарный месяц — конфигурируется через
|
||
# env ESTIMATE_QUOTA_LIMIT (core.config.Settings), default 15 (#658).
|
||
MONTHLY_LIMIT = settings.estimate_quota_limit
|
||
LIMIT_EXHAUSTED_MESSAGE = (
|
||
f"Лимит из {MONTHLY_LIMIT} оценок в этом месяце исчерпан. "
|
||
"За полной версией обращайтесь к Копылову."
|
||
)
|
||
|
||
|
||
def current_period() -> str:
|
||
"""Возвращает текущий период в формате 'YYYY-MM' (UTC)."""
|
||
return datetime.now(UTC).strftime("%Y-%m")
|
||
|
||
|
||
def is_unlimited(username: str) -> bool:
|
||
"""True если пользователь не ограничен квотой.
|
||
|
||
Unlimited: роль admin ИЛИ username == 'kopylov'.
|
||
KeyError (неизвестный пользователь) → трактуется как limited (False).
|
||
"""
|
||
if username == "kopylov":
|
||
return True
|
||
try:
|
||
role = get_role(username)
|
||
return role == "admin"
|
||
except KeyError:
|
||
return False
|
||
|
||
|
||
def user_limit(db: Session, username: str) -> int:
|
||
"""Персональный месячный лимит для username, иначе глобальный MONTHLY_LIMIT.
|
||
|
||
Источник override — таблица account_quota_overrides (см. миграцию
|
||
185_account_quota_overrides.sql). Заменяет прежний хак бонусных попыток через
|
||
negative `used`, который ломал /quota (limit=15, used=-35 → remaining=50 —
|
||
«Осталось 50 из 15»).
|
||
"""
|
||
row = db.execute(
|
||
text(
|
||
"""
|
||
SELECT monthly_limit FROM account_quota_overrides
|
||
WHERE username = :u
|
||
"""
|
||
),
|
||
{"u": username},
|
||
).fetchone()
|
||
if row is not None and row.monthly_limit is not None:
|
||
return int(row.monthly_limit)
|
||
return MONTHLY_LIMIT
|
||
|
||
|
||
def get_status(db: Session, username: str | None) -> dict:
|
||
"""Возвращает статус квоты для пользователя.
|
||
|
||
Если username is None → unlimited True, used 0, remaining = MONTHLY_LIMIT.
|
||
Если unlimited → used = фактический или 0, remaining = limit (per-user override
|
||
или глобальный MONTHLY_LIMIT).
|
||
"""
|
||
if username is None:
|
||
return {
|
||
"limit": MONTHLY_LIMIT,
|
||
"used": 0,
|
||
"remaining": MONTHLY_LIMIT,
|
||
"unlimited": True,
|
||
}
|
||
|
||
unlimited = is_unlimited(username)
|
||
period = current_period()
|
||
limit = user_limit(db, username)
|
||
|
||
row = db.execute(
|
||
text(
|
||
"""
|
||
SELECT used FROM account_estimate_usage
|
||
WHERE username = :u AND period_month = :p
|
||
"""
|
||
),
|
||
{"u": username, "p": period},
|
||
).fetchone()
|
||
|
||
used = row.used if row is not None else 0
|
||
|
||
if unlimited:
|
||
return {
|
||
"limit": limit,
|
||
"used": used,
|
||
"remaining": limit,
|
||
"unlimited": True,
|
||
}
|
||
|
||
# Защитный кламп: remaining никогда не превышает limit, даже если used всё же
|
||
# снова просочится отрицательным (прежний бонус-хак) — max(0, used) обнуляет
|
||
# отрицательный used перед вычитанием.
|
||
remaining = max(0, limit - max(0, used))
|
||
return {
|
||
"limit": limit,
|
||
"used": used,
|
||
"remaining": remaining,
|
||
"unlimited": False,
|
||
}
|
||
|
||
|
||
def check_and_raise(db: Session, username: str | None) -> None:
|
||
"""Проверяет лимит квоты и поднимает 429 если исчерпан.
|
||
|
||
Если username is None или пользователь unlimited → no-op.
|
||
"""
|
||
if username is None:
|
||
return
|
||
|
||
if is_unlimited(username):
|
||
return
|
||
|
||
period = current_period()
|
||
limit = user_limit(db, username)
|
||
row = db.execute(
|
||
text(
|
||
"""
|
||
SELECT used FROM account_estimate_usage
|
||
WHERE username = :u AND period_month = :p
|
||
"""
|
||
),
|
||
{"u": username, "p": period},
|
||
).fetchone()
|
||
|
||
used = row.used if row is not None else 0
|
||
if used >= limit:
|
||
logger.warning(
|
||
"quota exhausted: username=%r period=%s used=%d limit=%d",
|
||
username,
|
||
period,
|
||
used,
|
||
limit,
|
||
)
|
||
raise HTTPException(status_code=429, detail=LIMIT_EXHAUSTED_MESSAGE)
|
||
|
||
|
||
def increment(db: Session, username: str | None) -> bool:
|
||
"""Атомарно-условный инкремент счётчика успешных оценок (#747).
|
||
|
||
Возвращает True если инкремент успешен; False если лимит исчерпан.
|
||
None / unlimited → True (no-op success).
|
||
|
||
Защита от TOCTOU: предикат `WHERE used < :lim` применяется к ветке DO UPDATE —
|
||
два параллельных запроса при used=lim-1 не могут оба инкрементировать (второй
|
||
упрётся в WHERE → RETURNING пуст → False). Свежая вставка (used=1) НЕ задевается
|
||
WHERE (он только для DO UPDATE), поэтому первая оценка месяца проходит. `lim` —
|
||
персональный лимит (user_limit), НЕ жёстко зашитый глобальный MONTHLY_LIMIT.
|
||
"""
|
||
if username is None or is_unlimited(username):
|
||
return True
|
||
|
||
period = current_period()
|
||
lim = user_limit(db, username)
|
||
row = db.execute(
|
||
text(
|
||
"""
|
||
INSERT INTO account_estimate_usage (username, period_month, used, updated_at)
|
||
VALUES (:u, :p, 1, NOW())
|
||
ON CONFLICT (username, period_month)
|
||
DO UPDATE SET
|
||
used = account_estimate_usage.used + 1,
|
||
updated_at = NOW()
|
||
WHERE account_estimate_usage.used < :lim
|
||
RETURNING used
|
||
"""
|
||
),
|
||
{"u": username, "p": period, "lim": lim},
|
||
).fetchone()
|
||
db.commit()
|
||
ok = row is not None
|
||
if ok:
|
||
logger.debug("quota incremented: username=%r period=%s used=%s", username, period, row[0])
|
||
else:
|
||
logger.warning(
|
||
"quota increment refused (atomic, #747): username=%r period=%s limit=%d",
|
||
username,
|
||
period,
|
||
lim,
|
||
)
|
||
return ok
|