From e42cfac3cee4c73029afcc843d002fe2600b891b Mon Sep 17 00:00:00 2001 From: yuetsh <517252939@qq.com> Date: Thu, 6 Aug 2026 00:15:47 -0600 Subject: [PATCH] =?UTF-8?q?feat:=20=E7=8F=AD=E7=BA=A7=E5=8F=B7=E4=BD=8D?= =?UTF-8?q?=E6=95=B0=E4=B8=8D=E5=90=88=E6=B3=95=E7=9B=B4=E6=8E=A5=E6=8A=A5?= =?UTF-8?q?=E9=94=99=EF=BC=8C=E8=A7=84=E5=88=99=E6=94=B6=E6=95=9B=E5=88=B0?= =?UTF-8?q?=E4=B8=80=E5=A4=84?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit 原先班级号位数不对是静默处理的:get_class_name 猜前几位,class_list 根本不校验,填错只表现为登录页班级下拉查不到人。现在两个入口都报错。 - get_class_name 先用 \d+ 抓全再判位数,不合法抛 APIError。不能直接用 CLASS_NAME_RE 匹配,那样 ks251001 会"匹配成功"并悄悄取前 4 位,正是 要避免的猜测 - CreateEditWebsiteConfigSerializer 加 validate_class_list - 位数规则收敛到 utils/shortcuts 的 CLASS_NAME_MIN/MAX_DIGITS 和 is_valid_class_name,两个调用方和错误文案都从常量拼 不以 ks+数字 开头的用户名(管理员、教师账号、kstest)仍返回 None 不报错, 只校验"看起来想当班级用户名"的。 批量导入的构造循环在 transaction.atomic() 之前,报错时一条都不入库。 Co-Authored-By: Claude Opus 5 --- account/views/admin.py | 22 +++++++++++++++------- conf/serializers.py | 9 +++++++++ utils/shortcuts.py | 13 +++++++++++++ 3 files changed, 37 insertions(+), 7 deletions(-) diff --git a/account/views/admin.py b/account/views/admin.py index 67b47b6..1f9b590 100644 --- a/account/views/admin.py +++ b/account/views/admin.py @@ -9,8 +9,8 @@ from django.http import HttpResponse from django.utils.crypto import get_random_string from submission.models import Submission -from utils.api import APIView, validate_serializer -from utils.shortcuts import rand_str +from utils.api import APIError, APIView, validate_serializer +from utils.shortcuts import CLASS_NAME_MAX_DIGITS, CLASS_NAME_MIN_DIGITS, is_valid_class_name, rand_str from ..decorators import super_admin_required from ..models import AdminType, ProblemPermission, User, UserProfile @@ -22,12 +22,20 @@ from ..serializers import ( ) -# ks251XXX 或者 ks2510XX 返回 251 或者 2510,其他返回 None。 -# 班级号限定 3~4 位,与前端 ButtonWithSearch 的 /^ks\d{3,4}/ 保持一致; -# 原来的 \d+ 会贪婪吃掉后面的数字(ks251001 会返回 251001 而不是 251)。 +# ks251XXX 或者 ks2510XX 返回 251 或者 2510。 +# 不以 ks+数字 开头的(管理员、教师账号)返回 None。 +# 位数不对就直接报错,不猜——猜错会把 class_name 存歪, +# 而剥前缀显示姓名、班级下拉、统计页都依赖它准确。 +# 这里先用 \d+ 抓全再判位数,不能直接用 CLASS_NAME_RE 匹配: +# 那样 ks251001 会"匹配成功"并悄悄取前 4 位,正是要避免的猜测。 def get_class_name(username): - result = re.match(r"ks(\d{3,4})", username) - return result.group(1) if result else None + result = re.match(r"ks(\d+)", username) + if not result: + return None + class_name = result.group(1) + if not is_valid_class_name(class_name): + raise APIError(f"用户名 {username} 的班级号 {class_name} 是 {len(class_name)} 位,必须是 {CLASS_NAME_MIN_DIGITS}~{CLASS_NAME_MAX_DIGITS} 位数字") + return class_name class UserAdminAPI(APIView): diff --git a/conf/serializers.py b/conf/serializers.py index 22fbe0d..0bcc865 100644 --- a/conf/serializers.py +++ b/conf/serializers.py @@ -1,4 +1,5 @@ from utils.api import serializers +from utils.shortcuts import CLASS_NAME_MAX_DIGITS, CLASS_NAME_MIN_DIGITS, is_valid_class_name from .models import JudgeServer @@ -13,6 +14,14 @@ class CreateEditWebsiteConfigSerializer(serializers.Serializer): class_list = serializers.ListField(child=serializers.CharField(max_length=64)) enable_maxkb = serializers.BooleanField() + def validate_class_list(self, value): + # 班级号要跟用户名里的 ks<班级号> 对得上:登录页拿它查该班学生, + # 位数不对只会静默查不到人,所以在这里就拦掉。 + for item in value: + if not is_valid_class_name(item): + raise serializers.ValidationError(f"班级号 {item} 必须是 {CLASS_NAME_MIN_DIGITS}~{CLASS_NAME_MAX_DIGITS} 位数字") + return value + class JudgeServerSerializer(serializers.ModelSerializer): status = serializers.CharField() diff --git a/utils/shortcuts.py b/utils/shortcuts.py index d3f3850..3efa222 100644 --- a/utils/shortcuts.py +++ b/utils/shortcuts.py @@ -4,6 +4,19 @@ import re from django.utils.crypto import get_random_string +# 班级号的位数范围。学生用户名形如 ks<班级号><姓名>,班级号还要跟 +# SysOptions.class_list 的条目、User.class_name 字段对得上。 +# 改这里等于改全站规则,前端 ojnext/src/utils/constants.ts 里 +# CLASS_NAME_DIGITS 是同一条规则的另一份,两边要一起改。 +CLASS_NAME_MIN_DIGITS = 3 +CLASS_NAME_MAX_DIGITS = 4 +CLASS_NAME_RE = re.compile(rf"\d{{{CLASS_NAME_MIN_DIGITS},{CLASS_NAME_MAX_DIGITS}}}") + + +def is_valid_class_name(class_name): + """班级号是否是合法位数的纯数字""" + return bool(CLASS_NAME_RE.fullmatch(class_name)) + def rand_str(length=32, type="lower_hex"): """