feat: 班级号位数不合法直接报错,规则收敛到一处

原先班级号位数不对是静默处理的:get_class_name 猜前几位,class_list
根本不校验,填错只表现为登录页班级下拉查不到人。现在两个入口都报错。

- get_class_name 先用 \d+ 抓全再判位数,不合法抛 APIError。不能直接用
  CLASS_NAME_RE 匹配,那样 ks251001 会"匹配成功"并悄悄取前 4 位,正是
  要避免的猜测
- CreateEditWebsiteConfigSerializer 加 validate_class_list
- 位数规则收敛到 utils/shortcuts 的 CLASS_NAME_MIN/MAX_DIGITS 和
  is_valid_class_name,两个调用方和错误文案都从常量拼

不以 ks+数字 开头的用户名(管理员、教师账号、kstest)仍返回 None 不报错,
只校验"看起来想当班级用户名"的。

批量导入的构造循环在 transaction.atomic() 之前,报错时一条都不入库。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-08-06 00:15:47 -06:00
parent 625f2466e5
commit e42cfac3ce
3 changed files with 37 additions and 7 deletions

View File

@@ -9,8 +9,8 @@ from django.http import HttpResponse
from django.utils.crypto import get_random_string
from submission.models import Submission
from utils.api import APIView, validate_serializer
from utils.shortcuts import rand_str
from utils.api import APIError, APIView, validate_serializer
from utils.shortcuts import CLASS_NAME_MAX_DIGITS, CLASS_NAME_MIN_DIGITS, is_valid_class_name, rand_str
from ..decorators import super_admin_required
from ..models import AdminType, ProblemPermission, User, UserProfile
@@ -22,12 +22,20 @@ from ..serializers import (
)
# ks251XXX 或者 ks2510XX 返回 251 或者 2510,其他返回 None
# 班级号限定 3~4 位,与前端 ButtonWithSearch 的 /^ks\d{3,4}/ 保持一致;
# 原来的 \d+ 会贪婪吃掉后面的数字ks251001 会返回 251001 而不是 251
# ks251XXX 或者 ks2510XX 返回 251 或者 2510。
# 不以 ks+数字 开头的(管理员、教师账号)返回 None。
# 位数不对就直接报错,不猜——猜错会把 class_name 存歪,
# 而剥前缀显示姓名、班级下拉、统计页都依赖它准确。
# 这里先用 \d+ 抓全再判位数,不能直接用 CLASS_NAME_RE 匹配:
# 那样 ks251001 会"匹配成功"并悄悄取前 4 位,正是要避免的猜测。
def get_class_name(username):
result = re.match(r"ks(\d{3,4})", username)
return result.group(1) if result else None
result = re.match(r"ks(\d+)", username)
if not result:
return None
class_name = result.group(1)
if not is_valid_class_name(class_name):
raise APIError(f"用户名 {username} 的班级号 {class_name}{len(class_name)} 位,必须是 {CLASS_NAME_MIN_DIGITS}~{CLASS_NAME_MAX_DIGITS} 位数字")
return class_name
class UserAdminAPI(APIView):

View File

@@ -1,4 +1,5 @@
from utils.api import serializers
from utils.shortcuts import CLASS_NAME_MAX_DIGITS, CLASS_NAME_MIN_DIGITS, is_valid_class_name
from .models import JudgeServer
@@ -13,6 +14,14 @@ class CreateEditWebsiteConfigSerializer(serializers.Serializer):
class_list = serializers.ListField(child=serializers.CharField(max_length=64))
enable_maxkb = serializers.BooleanField()
def validate_class_list(self, value):
# 班级号要跟用户名里的 ks<班级号> 对得上:登录页拿它查该班学生,
# 位数不对只会静默查不到人,所以在这里就拦掉。
for item in value:
if not is_valid_class_name(item):
raise serializers.ValidationError(f"班级号 {item} 必须是 {CLASS_NAME_MIN_DIGITS}~{CLASS_NAME_MAX_DIGITS} 位数字")
return value
class JudgeServerSerializer(serializers.ModelSerializer):
status = serializers.CharField()

View File

@@ -4,6 +4,19 @@ import re
from django.utils.crypto import get_random_string
# 班级号的位数范围。学生用户名形如 ks<班级号><姓名>,班级号还要跟
# SysOptions.class_list 的条目、User.class_name 字段对得上。
# 改这里等于改全站规则,前端 ojnext/src/utils/constants.ts 里
# CLASS_NAME_DIGITS 是同一条规则的另一份,两边要一起改。
CLASS_NAME_MIN_DIGITS = 3
CLASS_NAME_MAX_DIGITS = 4
CLASS_NAME_RE = re.compile(rf"\d{{{CLASS_NAME_MIN_DIGITS},{CLASS_NAME_MAX_DIGITS}}}")
def is_valid_class_name(class_name):
"""班级号是否是合法位数的纯数字"""
return bool(CLASS_NAME_RE.fullmatch(class_name))
def rand_str(length=32, type="lower_hex"):
"""