diff --git a/apps/api/src/routes/admin/problemset.ts b/apps/api/src/routes/admin/problemset.ts index 0f948fb..f299c19 100644 --- a/apps/api/src/routes/admin/problemset.ts +++ b/apps/api/src/routes/admin/problemset.ts @@ -275,8 +275,14 @@ adminProblemSetRoutes.delete("/problem-sets/:id/problems/:itemId", requireTeache const deleted = await db.delete(schema.problemsetProblem).where(and( eq(schema.problemsetProblem.id, queryInteger(c.req.param("itemId"), 0, { min: 1 })), eq(schema.problemsetProblem.problemsetId, row.id), - )).returning({ id: schema.problemsetProblem.id }) + )).returning({ id: schema.problemsetProblem.id, problemId: schema.problemsetProblem.problemId }) if (deleted.length === 0) return failure(c, 404, "problem-not-in-set", "题目不在该题单中") + // 这道题在本题单里的提交记录也要清掉,对齐旧栈 problemset/signals.py 的 post_delete。 + // 不清的话 problemset_submission 会一直攒指向已移出题单的孤儿行。 + await db.delete(schema.problemsetSubmission).where(and( + eq(schema.problemsetSubmission.problemsetId, row.id), + eq(schema.problemsetSubmission.problemId, deleted[0]!.problemId), + )) await resyncProgress(row.id) return success(c, null) }) diff --git a/apps/api/src/routes/problemset.ts b/apps/api/src/routes/problemset.ts index 629e23b..4c2376b 100644 --- a/apps/api/src/routes/problemset.ts +++ b/apps/api/src/routes/problemset.ts @@ -365,10 +365,17 @@ problemsetRoutes.get("/problem-sets/:id/badges", async (c) => { problemsetRoutes.get("/problem-sets/:id/user-progress", requireTeacher, async (c) => { const id = queryInteger(c.req.param("id"), 0, { min: 1 }) - const [problemSet] = await db.select({ id: schema.problemset.id }).from(schema.problemset).where(and( - eq(schema.problemset.id, id), eq(schema.problemset.visible, true), ne(schema.problemset.status, "draft"), - )).limit(1) - if (!problemSet) return failure(c, 404, "problem-set-not-found", "题单不存在") + const [problemSet] = await db.select({ id: schema.problemset.id, createdById: schema.problemset.createdById }) + .from(schema.problemset).where(and( + eq(schema.problemset.id, id), eq(schema.problemset.visible, true), ne(schema.problemset.status, "draft"), + )).limit(1) + // 归属校验,和后台那条同类接口(admin/problemset.ts 的 loadOwned)一致:超管放行, + // 其余老师只能看自己建的题单。少了这一道,任何 Teacher Admin 都能读到别人班的名单。 + // 越权报「不存在」,不泄露题单存在与否。 + const user = c.get("user")! + if (!problemSet || (user.adminType !== "Super Admin" && problemSet.createdById !== user.id)) { + return failure(c, 404, "problem-set-not-found", "题单不存在") + } const limit = queryInteger(c.req.query("limit"), 10, { min: 1, max: 250 }) const offset = queryInteger(c.req.query("offset"), 0, { min: 0 }) const className = c.req.query("className")?.trim() diff --git a/apps/web/src/oj/problem/components/ProblemSubmission.vue b/apps/web/src/oj/problem/components/ProblemSubmission.vue index bb02a4c..66645e1 100644 --- a/apps/web/src/oj/problem/components/ProblemSubmission.vue +++ b/apps/web/src/oj/problem/components/ProblemSubmission.vue @@ -53,7 +53,7 @@ const columns: DataTableColumn[] = [ h(Icon, { icon: "catppuccin:lock" }), ), default: () => - "这道题在你已经加入的题单中,只有在题单中完成此题,代码才可见。", + "这道题在你已经加入的题单里,加入之前的提交先藏起来了。在题单中做出此题即可解锁;题单过了截止时间也会解锁。", }, ), ]) diff --git a/apps/web/src/oj/problemset/components/ProblemSetHeader.vue b/apps/web/src/oj/problemset/components/ProblemSetHeader.vue index 8eaf331..8976775 100644 --- a/apps/web/src/oj/problemset/components/ProblemSetHeader.vue +++ b/apps/web/src/oj/problemset/components/ProblemSetHeader.vue @@ -1,6 +1,7 @@