Some checks failed
Deploy / deploy (push) Has been cancelled
信封是 Django 时代的形状:拦截器手工造一个**恒为 null** 的 error 字段,再把
真正的载荷塞进 data。后端 http.ts 的 success 其实只返回 { data },那个 error
从头到尾没人用 —— 全站成功路径读 res.error 的只有 admin/api.ts 的
resetPassword 一处,而它自己就是个把信封拆开再重新包一遍的 shim。
代价是每个调用点都要 .data 一次:47 个组件、3 个 api 层文件、200 多处。
现在拦截器直接返回 response.data.data,ApiResponse<T> 退化成 T,文件末尾那句
`as unknown as Api2Client` 的类型谎言也少了一层。失败路径不动,仍然 reject
`{ error: 错误码, data: 文案 }` —— 和成功路径不对称是故意的,成功没有错误码
可言,接口注释里写清楚了。
顺带把 api2 改回 api:utils/ 下早就没有 api.ts 了,"2" 是迁移期用来和旧
client 区分的,现在只剩下让人多想一秒的作用。
## 怎么改的
**没有全局 sed。** 先把客户端的返回类型从 Promise<ApiResponse<T>> 改成
Promise<T>,让 vue-tsc 把每一处报出来(210 条),再按它给的 file:line:col
精确删 `.data`(192 处),剩下的手工处理:
- 6 处 `const { data } = await ...` 解构 → `const data = await ...`
- 3 个 api 层函数(getProfile / getProblem / getSubmission)自己手工造信封,
改成直接返回值;getProfile 的返回类型跟着从 ApiResponse<Profile|null>
变成 Profile|null
**类型检查抓不到的,人工把剩下的每一处 `.data` 过了一遍** —— 载荷本身带
data 字段、或者载荷是索引签名时,`res.data` 照样过类型。这一遍捞出三条真 bug:
- `getTutorialList` 的载荷是 `{ [key: string]: TutorialListItem[] }`(按
python / c 分组)。索引签名让 `res.data` 编译通过、运行时是 undefined ——
改完信封之后教程列表会**两个 tab 全空且不报错**。实跑确认过修好了。
- `createExercise` / `updateExercise` 返回 `res.data`,而 Exercise 自己有
data 字段(练习内容)。两个调用方都不看返回值,所以类型和运行时都不响。
- `getSimilarProblems` 的 `.then(r => ({ ...r, data: r.data.map(...) }))`
删掉 .data 之后变成往对象里摊一个数组,能跑但形状是错的。
另外两处是**对的**,加了注释免得下次被"顺手清理"掉:
StatisticsPanel 的 `res.data` 是契约 submissionStatisticsSchema 自己的 data
字段(每个学生一行);download.ts 是独立 axios 实例,`res.data` 是 axios 的
响应体(zip 二进制,不走信封)。
## 验证
tsc(apps/api) 0 error、check:routes 168 条无遮蔽、vue-tsc 0 error、vite build
通过。**因为这改动碰的是每一个请求,静态检查不够,起了全套服务用浏览器实跑:**
- oj 侧 12 个页面 + 后台 13 个页面逐个打开,断言没有重定向、console 无报错。
- 关键页面进一步断言渲染出了真数据(后台用户列表 3 行、题目列表 10 行、
站点配置表单三个输入框有值、教程列表分组正确)。
- 三条写路径实打:重置密码(库里 student123 → 531554,表格当场刷新)、
公告可见性开关(走 getAnnouncement + editAnnouncement,就是手改解构那处,
库里 visible t → f)、提交代码(POST → 判题机真跑出 -2 → 提交列表和详情页
都正确渲染状态、语言、代码)。
- /rank 有一条 `{error: "class-missing"}` 的未捕获 reject,stash 掉本次改动
复现同样报错,**是既有问题**,不在本次范围内。
本地 dev 库为了打通后台测试改了三处,都只影响本机:devadmin 补了 email 和
user_profile 行(原来缺这两样,getProfile 报 profile-not-found,AUTHED 存不
进去,所有 /admin 路由被守卫弹回首页)、密码重置成 devpass123。冒烟用的教程/
公告/提交三条测试数据已删干净,题目和用户的提交计数也回滚了。
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
79 lines
3.1 KiB
TypeScript
79 lines
3.1 KiB
TypeScript
import type { Context, MiddlewareHandler } from "hono"
|
||
|
||
import { failure } from "../http"
|
||
import { getSessionUser, resolveSession, type AuthUser } from "./session"
|
||
|
||
export interface AppEnv {
|
||
Variables: {
|
||
user: AuthUser | null
|
||
}
|
||
}
|
||
|
||
export const optionalAuth: MiddlewareHandler<AppEnv> = async (c, next) => {
|
||
c.set("user", await getSessionUser(c))
|
||
await next()
|
||
}
|
||
|
||
/**
|
||
* 拿不到用户时该报哪个错。
|
||
*
|
||
* 「账号被禁用」必须和「没登录」分开报:前端拦截器见到 `login-required` 会弹登录框,
|
||
* 于是一个上课上到一半被禁用的学生会陷入「弹登录框 → 登进去 → 又被弹」的死循环,
|
||
* 而且完全看不出发生了什么。旧后端报的是「账号已禁用」,这里对齐。
|
||
*
|
||
* 用 403 而不是 401:凭证是有效的,是这个账号不让用了,和 login 接口对禁用账号
|
||
* 的回法(403 `account-disabled`)也一致。
|
||
*/
|
||
function denied(c: Context, reason: "anonymous" | "disabled") {
|
||
return reason === "disabled"
|
||
? failure(c, 403, "account-disabled", "账号已被禁用,请联系老师")
|
||
: failure(c, 401, "login-required", "请先登录")
|
||
}
|
||
|
||
export const requireAuth: MiddlewareHandler<AppEnv> = async (c, next) => {
|
||
const session = await resolveSession(c)
|
||
if (!session.user) return denied(c, session.reason)
|
||
c.set("user", session.user)
|
||
await next()
|
||
}
|
||
|
||
/**
|
||
* 后台接口的角色守卫,对应旧后端 `account/decorators.py` 的四个装饰器。
|
||
*
|
||
* 未登录一律 401 `login-required`、登录但角色不够一律 403 `permission-denied`,
|
||
* 与旧 `BasePermissionDecorator._permission_error` 的两分支一致 —— 前端 `utils/api.ts`
|
||
* 的拦截器就是按这两个 code 分别弹登录框和弹提示的。禁用账号走第三个码,见 denied()。
|
||
*/
|
||
function requireRole(
|
||
allowed: (user: AuthUser) => boolean,
|
||
): MiddlewareHandler<AppEnv> {
|
||
return async (c, next) => {
|
||
const session = await resolveSession(c)
|
||
if (!session.user) return denied(c, session.reason)
|
||
if (!allowed(session.user)) return failure(c, 403, "permission-denied", "权限不足")
|
||
c.set("user", session.user)
|
||
await next()
|
||
}
|
||
}
|
||
|
||
const ADMIN_ROLES = ["Student Admin", "Teacher Admin", "Super Admin"]
|
||
const TEACHER_ROLES = ["Teacher Admin", "Super Admin"]
|
||
|
||
/** 旧 `@admin_role_required` */
|
||
export const requireAdmin = requireRole((user) => ADMIN_ROLES.includes(user.adminType))
|
||
|
||
/** 旧 `@teacher_admin_required` */
|
||
export const requireTeacher = requireRole((user) => TEACHER_ROLES.includes(user.adminType))
|
||
|
||
/** 旧 `@super_admin_required` */
|
||
export const requireSuperAdmin = requireRole((user) => user.adminType === "Super Admin")
|
||
|
||
/**
|
||
* 旧 `@problem_permission_required`:先要是管理员,再要 problem_permission 不为 None。
|
||
* 注意它只管「能不能进这个接口」,「能改哪些题」(Own vs All)由各 handler 自己按
|
||
* created_by 过滤 —— 旧后端也是这么分工的,别把两件事混在一起。
|
||
*/
|
||
export const requireProblemPermission = requireRole(
|
||
(user) => ADMIN_ROLES.includes(user.adminType) && user.problemPermission !== "None",
|
||
)
|