forked from retoor/devplacepy
Compare commits
1
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
3397dfbb64 |
File diff suppressed because one or more lines are too long
+13
-1
@@ -1,5 +1,6 @@
|
|||||||
# retoor <retoor@molodetz.nl>
|
# retoor <retoor@molodetz.nl>
|
||||||
import logging
|
import logging
|
||||||
|
import re
|
||||||
from typing import Any
|
from typing import Any
|
||||||
from datetime import datetime, timezone
|
from datetime import datetime, timezone
|
||||||
from fastapi.responses import RedirectResponse
|
from fastapi.responses import RedirectResponse
|
||||||
@@ -55,6 +56,12 @@ CREATE_METADATA_KEYS = ("project_type", "is_private", "language", "topic", "stat
|
|||||||
BOOKMARKABLE_TYPES = {"post", "gist", "project", "news"}
|
BOOKMARKABLE_TYPES = {"post", "gist", "project", "news"}
|
||||||
REACTABLE_TYPES = {"post", "comment", "gist", "project"}
|
REACTABLE_TYPES = {"post", "comment", "gist", "project"}
|
||||||
|
|
||||||
|
NOTE_PATTERN = re.compile(r"(^|\s)@note(\s|$)")
|
||||||
|
|
||||||
|
|
||||||
|
def has_note(text: str) -> bool:
|
||||||
|
return bool(text and NOTE_PATTERN.search(text))
|
||||||
|
|
||||||
logger = logging.getLogger(__name__)
|
logger = logging.getLogger(__name__)
|
||||||
|
|
||||||
|
|
||||||
@@ -198,6 +205,8 @@ def create_content_item(
|
|||||||
schedule_correction(user, table_name, uid, request)
|
schedule_correction(user, table_name, uid, request)
|
||||||
schedule_modification(user, table_name, uid, request)
|
schedule_modification(user, table_name, uid, request)
|
||||||
schedule_seo_meta_for_table(table_name, uid)
|
schedule_seo_meta_for_table(table_name, uid)
|
||||||
|
if request and has_note(mention_text):
|
||||||
|
set_bookmark(request, user, target_type, uid, saved=True, source="note")
|
||||||
return uid, slug
|
return uid, slug
|
||||||
|
|
||||||
|
|
||||||
@@ -379,6 +388,8 @@ def create_comment_record(
|
|||||||
summary=f"{user['username']} commented on {target_type} {target_uid}: {content}",
|
summary=f"{user['username']} commented on {target_type} {target_uid}: {content}",
|
||||||
links=comment_links,
|
links=comment_links,
|
||||||
)
|
)
|
||||||
|
if request and target_type in BOOKMARKABLE_TYPES and has_note(content):
|
||||||
|
set_bookmark(request, user, target_type, target_uid, saved=True, source="note")
|
||||||
return comment_uid, comment_url
|
return comment_uid, comment_url
|
||||||
|
|
||||||
|
|
||||||
@@ -435,7 +446,7 @@ def delete_comment_record(request, user: dict, comment: dict) -> tuple[str, str]
|
|||||||
|
|
||||||
|
|
||||||
def set_bookmark(
|
def set_bookmark(
|
||||||
request, user: dict, target_type: str, target_uid: str, saved: bool
|
request, user: dict, target_type: str, target_uid: str, saved: bool, source: str = "manual"
|
||||||
) -> bool:
|
) -> bool:
|
||||||
bookmarks = get_table("bookmarks")
|
bookmarks = get_table("bookmarks")
|
||||||
existing = bookmarks.find_one(
|
existing = bookmarks.find_one(
|
||||||
@@ -458,6 +469,7 @@ def set_bookmark(
|
|||||||
"created_at": datetime.now(timezone.utc).isoformat(),
|
"created_at": datetime.now(timezone.utc).isoformat(),
|
||||||
"deleted_at": None,
|
"deleted_at": None,
|
||||||
"deleted_by": None,
|
"deleted_by": None,
|
||||||
|
"source": source,
|
||||||
}
|
}
|
||||||
)
|
)
|
||||||
changed = True
|
changed = True
|
||||||
|
|||||||
@@ -243,6 +243,12 @@ def init_db():
|
|||||||
)
|
)
|
||||||
_index(db, "bookmarks", "idx_bookmarks_user", ["user_uid"])
|
_index(db, "bookmarks", "idx_bookmarks_user", ["user_uid"])
|
||||||
_index(db, "bookmarks", "idx_bookmarks_target", ["target_type", "target_uid"])
|
_index(db, "bookmarks", "idx_bookmarks_target", ["target_type", "target_uid"])
|
||||||
|
if "bookmarks" in tables:
|
||||||
|
bookmarks_table = get_table("bookmarks")
|
||||||
|
if not bookmarks_table.has_column("source"):
|
||||||
|
bookmarks_table.create_column_by_example("source", "manual")
|
||||||
|
_index(db, "bookmarks", "idx_bookmarks_source", ["source"])
|
||||||
|
_index(db, "bookmarks", "idx_bookmarks_user_source", ["user_uid", "source"])
|
||||||
_index(db, "polls", "idx_polls_post", ["post_uid"])
|
_index(db, "polls", "idx_polls_post", ["post_uid"])
|
||||||
_index(db, "poll_options", "idx_poll_options_poll", ["poll_uid"])
|
_index(db, "poll_options", "idx_poll_options_poll", ["poll_uid"])
|
||||||
_index(db, "poll_votes", "idx_poll_votes_poll", ["poll_uid"])
|
_index(db, "poll_votes", "idx_poll_votes_poll", ["poll_uid"])
|
||||||
|
|||||||
@@ -152,6 +152,28 @@ four ways to sign requests.
|
|||||||
"Bookmarks target posts, projects, gists, and news; see [Posts, Comments, Projects, Gists & News](/docs/content.html)."
|
"Bookmarks target posts, projects, gists, and news; see [Posts, Comments, Projects, Gists & News](/docs/content.html)."
|
||||||
],
|
],
|
||||||
),
|
),
|
||||||
|
endpoint(
|
||||||
|
id="notes-listing",
|
||||||
|
method="GET",
|
||||||
|
path="/bookmarks/saved?source=note",
|
||||||
|
title="View personal notes",
|
||||||
|
summary="Render your personal notes (items tagged with @note). Returns an HTML page.",
|
||||||
|
auth="user",
|
||||||
|
interactive=True,
|
||||||
|
params=[
|
||||||
|
field(
|
||||||
|
"before",
|
||||||
|
"query",
|
||||||
|
"string",
|
||||||
|
False,
|
||||||
|
"",
|
||||||
|
"Pagination cursor (created_at of the last item).",
|
||||||
|
)
|
||||||
|
],
|
||||||
|
notes=[
|
||||||
|
"Notes are auto-created when you include @note in a post or comment body."
|
||||||
|
],
|
||||||
|
),
|
||||||
endpoint(
|
endpoint(
|
||||||
id="polls-vote",
|
id="polls-vote",
|
||||||
method="POST",
|
method="POST",
|
||||||
|
|||||||
@@ -128,9 +128,6 @@ RATE_LIMIT = int(os.environ.get("DEVPLACE_RATE_LIMIT", "60"))
|
|||||||
RATE_WINDOW = 60
|
RATE_WINDOW = 60
|
||||||
WEB_WORKERS = max(1, int(os.environ.get("DEVPLACE_WEB_WORKERS", "1")))
|
WEB_WORKERS = max(1, int(os.environ.get("DEVPLACE_WEB_WORKERS", "1")))
|
||||||
RATE_LIMIT_DISABLED = os.environ.get("DEVPLACE_DISABLE_RATE_LIMIT") == "1"
|
RATE_LIMIT_DISABLED = os.environ.get("DEVPLACE_DISABLE_RATE_LIMIT") == "1"
|
||||||
LOGIN_EMAIL_RATE_LIMIT = int(os.environ.get("DEVPLACE_LOGIN_EMAIL_RATE_LIMIT", "10"))
|
|
||||||
|
|
||||||
_email_rate_limit_store: dict[str, list[float]] = defaultdict(list)
|
|
||||||
|
|
||||||
HOT_SETTINGS_TTL = 2.0
|
HOT_SETTINGS_TTL = 2.0
|
||||||
_hot_settings_value: dict = {}
|
_hot_settings_value: dict = {}
|
||||||
@@ -170,20 +167,6 @@ def _worker_rate_limit(limit: int) -> int:
|
|||||||
return max(1, -(-limit // WEB_WORKERS))
|
return max(1, -(-limit // WEB_WORKERS))
|
||||||
|
|
||||||
|
|
||||||
def check_email_rate_limit(email: str) -> bool:
|
|
||||||
now = time.time()
|
|
||||||
window_start = now - RATE_WINDOW
|
|
||||||
limit = LOGIN_EMAIL_RATE_LIMIT
|
|
||||||
timestamps = [
|
|
||||||
t for t in _email_rate_limit_store.get(email, []) if t > window_start
|
|
||||||
]
|
|
||||||
if len(timestamps) >= limit:
|
|
||||||
return False
|
|
||||||
timestamps.append(now)
|
|
||||||
_email_rate_limit_store[email] = timestamps
|
|
||||||
return True
|
|
||||||
|
|
||||||
|
|
||||||
_service_lock_handle = None
|
_service_lock_handle = None
|
||||||
|
|
||||||
|
|
||||||
|
|||||||
@@ -20,7 +20,6 @@ from devplacepy.responses import respond, action_result, wants_json, json_error
|
|||||||
from devplacepy.schemas import AuthPageOut
|
from devplacepy.schemas import AuthPageOut
|
||||||
from devplacepy.services.audit import record as audit
|
from devplacepy.services.audit import record as audit
|
||||||
from devplacepy.dependencies import json_or_form
|
from devplacepy.dependencies import json_or_form
|
||||||
from devplacepy.main import check_email_rate_limit
|
|
||||||
|
|
||||||
logger = logging.getLogger(__name__)
|
logger = logging.getLogger(__name__)
|
||||||
router = APIRouter()
|
router = APIRouter()
|
||||||
@@ -73,22 +72,6 @@ async def login(request: Request, data: Annotated[LoginForm, Depends(json_or_for
|
|||||||
metadata={"email": email},
|
metadata={"email": email},
|
||||||
summary=f"failed login attempt for {email}",
|
summary=f"failed login attempt for {email}",
|
||||||
)
|
)
|
||||||
if not check_email_rate_limit(email):
|
|
||||||
audit.record(
|
|
||||||
request,
|
|
||||||
"security.rate_limit.email_block",
|
|
||||||
user=None,
|
|
||||||
actor_kind="guest",
|
|
||||||
result="denied",
|
|
||||||
metadata={"email": email},
|
|
||||||
summary=f"email rate limit reached for {email}",
|
|
||||||
)
|
|
||||||
if wants_json(request):
|
|
||||||
return json_error(429, "Too many login attempts for this account")
|
|
||||||
return HTMLResponse(
|
|
||||||
"Too many login attempts for this account",
|
|
||||||
status_code=429,
|
|
||||||
)
|
|
||||||
if wants_json(request):
|
if wants_json(request):
|
||||||
return json_error(401, "; ".join(errors), errors=errors)
|
return json_error(401, "; ".join(errors), errors=errors)
|
||||||
seo_ctx = base_seo_context(request, title="Sign In", robots="noindex,nofollow")
|
seo_ctx = base_seo_context(request, title="Sign In", robots="noindex,nofollow")
|
||||||
|
|||||||
@@ -31,10 +31,13 @@ LABEL_BY_TYPE: dict[str, str] = {
|
|||||||
|
|
||||||
|
|
||||||
@router.get("/saved", response_class=HTMLResponse)
|
@router.get("/saved", response_class=HTMLResponse)
|
||||||
async def saved_page(request: Request, before: str = None):
|
async def saved_page(request: Request, before: str = None, source: str = None):
|
||||||
user = require_user(request)
|
user = require_user(request)
|
||||||
bookmarks = get_table("bookmarks")
|
bookmarks = get_table("bookmarks")
|
||||||
rows, next_cursor = paginate(bookmarks, before=before, user_uid=user["uid"])
|
filters: dict = {"user_uid": user["uid"]}
|
||||||
|
if source:
|
||||||
|
filters["source"] = source
|
||||||
|
rows, next_cursor = paginate(bookmarks, before=before, **filters)
|
||||||
|
|
||||||
uids_by_type: dict[str, list] = {}
|
uids_by_type: dict[str, list] = {}
|
||||||
for row in rows:
|
for row in rows:
|
||||||
@@ -85,6 +88,7 @@ async def saved_page(request: Request, before: str = None):
|
|||||||
"user": user,
|
"user": user,
|
||||||
"items": items,
|
"items": items,
|
||||||
"next_cursor": next_cursor,
|
"next_cursor": next_cursor,
|
||||||
|
"current_source": source or "",
|
||||||
},
|
},
|
||||||
model=SavedOut,
|
model=SavedOut,
|
||||||
)
|
)
|
||||||
|
|||||||
@@ -211,7 +211,7 @@ async def _set_favorite(request: Request, rant_id: str, saved: bool):
|
|||||||
post = post_by_id(rant_id)
|
post = post_by_id(rant_id)
|
||||||
if not post:
|
if not post:
|
||||||
return dr_error("This rant does not exist.")
|
return dr_error("This rant does not exist.")
|
||||||
set_bookmark(request, user, "post", post["uid"], saved)
|
set_bookmark(request, user, "post", post["uid"], saved, source="manual")
|
||||||
return dr_ok()
|
return dr_ok()
|
||||||
|
|
||||||
|
|
||||||
|
|||||||
@@ -65,6 +65,13 @@ ENGAGEMENT_ACTIONS: tuple[Action, ...] = (
|
|||||||
),
|
),
|
||||||
),
|
),
|
||||||
),
|
),
|
||||||
|
Action(
|
||||||
|
name="list_notes",
|
||||||
|
method="GET",
|
||||||
|
path="/bookmarks/saved?source=note",
|
||||||
|
summary="List personal notes (items tagged with @note)",
|
||||||
|
params=(query("before", "Pagination cursor."),),
|
||||||
|
),
|
||||||
Action(
|
Action(
|
||||||
name="vote_poll",
|
name="vote_poll",
|
||||||
method="POST",
|
method="POST",
|
||||||
|
|||||||
@@ -2,10 +2,40 @@
|
|||||||
{% block extra_head %}
|
{% block extra_head %}
|
||||||
<link rel="stylesheet" href="{{ static_url('/static/css/feed.css') }}">
|
<link rel="stylesheet" href="{{ static_url('/static/css/feed.css') }}">
|
||||||
<link rel="stylesheet" href="{{ static_url('/static/css/post.css') }}">
|
<link rel="stylesheet" href="{{ static_url('/static/css/post.css') }}">
|
||||||
|
<style>
|
||||||
|
.tab-bar {
|
||||||
|
display: flex;
|
||||||
|
gap: 0;
|
||||||
|
margin-bottom: 1rem;
|
||||||
|
border-bottom: 2px solid var(--border-color, #ddd);
|
||||||
|
}
|
||||||
|
.tab-btn {
|
||||||
|
padding: 0.5rem 1.25rem;
|
||||||
|
text-decoration: none;
|
||||||
|
color: var(--text-muted, #666);
|
||||||
|
border-bottom: 2px solid transparent;
|
||||||
|
margin-bottom: -2px;
|
||||||
|
transition: color 0.15s, border-color 0.15s;
|
||||||
|
font-weight: 500;
|
||||||
|
}
|
||||||
|
.tab-btn:hover {
|
||||||
|
color: var(--text-color, #333);
|
||||||
|
}
|
||||||
|
.tab-btn.active {
|
||||||
|
color: var(--accent-color, #0066cc);
|
||||||
|
border-bottom-color: var(--accent-color, #0066cc);
|
||||||
|
}
|
||||||
|
</style>
|
||||||
{% endblock %}
|
{% endblock %}
|
||||||
{% block content %}
|
{% block content %}
|
||||||
<div class="saved-page">
|
<div class="saved-page">
|
||||||
<h1 class="saved-title">Saved</h1>
|
<h1 class="saved-title">Saved</h1>
|
||||||
|
|
||||||
|
<div class="tab-bar">
|
||||||
|
<a href="/bookmarks/saved" class="tab-btn {% if not current_source %}active{% endif %}">All</a>
|
||||||
|
<a href="/bookmarks/saved?source=note" class="tab-btn {% if current_source == 'note' %}active{% endif %}">Notes</a>
|
||||||
|
</div>
|
||||||
|
|
||||||
<div class="saved-list">
|
<div class="saved-list">
|
||||||
{% for item in items %}
|
{% for item in items %}
|
||||||
<a href="{{ item.url }}" class="saved-item">
|
<a href="{{ item.url }}" class="saved-item">
|
||||||
@@ -14,13 +44,13 @@
|
|||||||
<span class="saved-item-time">{{ dt_ago(item.created_at) if item.created_at else item.time_ago }}</span>
|
<span class="saved-item-time">{{ dt_ago(item.created_at) if item.created_at else item.time_ago }}</span>
|
||||||
</a>
|
</a>
|
||||||
{% else %}
|
{% else %}
|
||||||
<div class="empty-state">Nothing saved yet. Use the Save button on posts, gists, projects and news.</div>
|
<div class="empty-state">Nothing saved yet. Use the Save button on posts, gists, projects and news, or add <code>@note</code> to your post or comment to auto-save it.</div>
|
||||||
{% endfor %}
|
{% endfor %}
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
{% if next_cursor %}
|
{% if next_cursor %}
|
||||||
<div class="load-more-wrap">
|
<div class="load-more-wrap">
|
||||||
<a href="/bookmarks/saved?before={{ next_cursor }}" class="btn btn-secondary">Load more</a>
|
<a href="/bookmarks/saved?before={{ next_cursor }}{% if current_source %}&source={{ current_source }}{% endif %}" class="btn btn-secondary">Load more</a>
|
||||||
</div>
|
</div>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
</div>
|
</div>
|
||||||
|
|||||||
@@ -181,27 +181,3 @@ def test_rate_limit_block_recorded(monkeypatch):
|
|||||||
event_key="security.rate_limit.block", result="denied"
|
event_key="security.rate_limit.block", result="denied"
|
||||||
)
|
)
|
||||||
assert event is not None
|
assert event is not None
|
||||||
|
|
||||||
|
|
||||||
def test_rate_limit_email_block_recorded(monkeypatch):
|
|
||||||
import devplacepy.main as m
|
|
||||||
from starlette.testclient import TestClient
|
|
||||||
|
|
||||||
monkeypatch.setattr(m, "LOGIN_EMAIL_RATE_LIMIT", 2)
|
|
||||||
m._email_rate_limit_store.clear()
|
|
||||||
client = TestClient(m.app)
|
|
||||||
email = "rate-limited@test.dev"
|
|
||||||
codes = [
|
|
||||||
client.post(
|
|
||||||
"/auth/login",
|
|
||||||
data={"email": email, "password": "wrong"},
|
|
||||||
).status_code
|
|
||||||
for _ in range(3)
|
|
||||||
]
|
|
||||||
first_two = codes[:2]
|
|
||||||
assert all(c == 401 for c in first_two), first_two
|
|
||||||
assert codes[2] == 429, codes
|
|
||||||
event = get_table("audit_log").find_one(
|
|
||||||
event_key="security.rate_limit.email_block", result="denied"
|
|
||||||
)
|
|
||||||
assert event is not None
|
|
||||||
|
|||||||
@@ -76,3 +76,50 @@ def test_saved_page_lists_post_and_gist(app_server):
|
|||||||
html = s.get(f"{BASE_URL}/bookmarks/saved").text
|
html = s.get(f"{BASE_URL}/bookmarks/saved").text
|
||||||
assert post_title in html
|
assert post_title in html
|
||||||
assert gist_title in html
|
assert gist_title in html
|
||||||
|
|
||||||
|
|
||||||
|
def test_saved_page_source_filter_notes(app_server):
|
||||||
|
s, name = _session_bookmarks()
|
||||||
|
owner_uid = _uid_bookmarks(name)
|
||||||
|
post_title = f"Note post {int(time.time() * 1000)}"
|
||||||
|
manual_title = f"Manual bookmark {int(time.time() * 1000)}"
|
||||||
|
post_uid = _make_post_bookmarks(owner_uid, post_title)
|
||||||
|
manual_uid = _make_post_bookmarks(owner_uid, manual_title)
|
||||||
|
|
||||||
|
# Create a note bookmark (source=note) directly via DB
|
||||||
|
bookmarks = get_table("bookmarks")
|
||||||
|
note_uid = generate_uid()
|
||||||
|
bookmarks.insert(
|
||||||
|
{
|
||||||
|
"uid": note_uid,
|
||||||
|
"user_uid": owner_uid,
|
||||||
|
"target_uid": post_uid,
|
||||||
|
"target_type": "post",
|
||||||
|
"created_at": datetime.now(timezone.utc).isoformat(),
|
||||||
|
"deleted_at": None,
|
||||||
|
"deleted_by": None,
|
||||||
|
"source": "note",
|
||||||
|
}
|
||||||
|
)
|
||||||
|
|
||||||
|
# Create a manual bookmark (source=manual)
|
||||||
|
bookmarks.insert(
|
||||||
|
{
|
||||||
|
"uid": generate_uid(),
|
||||||
|
"user_uid": owner_uid,
|
||||||
|
"target_uid": manual_uid,
|
||||||
|
"target_type": "post",
|
||||||
|
"created_at": datetime.now(timezone.utc).isoformat(),
|
||||||
|
"deleted_at": None,
|
||||||
|
"deleted_by": None,
|
||||||
|
"source": "manual",
|
||||||
|
}
|
||||||
|
)
|
||||||
|
|
||||||
|
html = s.get(f"{BASE_URL}/bookmarks/saved?source=note").text
|
||||||
|
assert post_title in html
|
||||||
|
assert manual_title not in html
|
||||||
|
|
||||||
|
html_all = s.get(f"{BASE_URL}/bookmarks/saved").text
|
||||||
|
assert post_title in html_all
|
||||||
|
assert manual_title in html_all
|
||||||
|
|||||||
@@ -23,7 +23,6 @@ os.environ["DEVPLACE_DATA_DIR"] = str(_TEST_DATA_DIR)
|
|||||||
os.environ["SECRET_KEY"] = "test-secret-key"
|
os.environ["SECRET_KEY"] = "test-secret-key"
|
||||||
os.environ["DEVPLACE_DISABLE_SERVICES"] = "1"
|
os.environ["DEVPLACE_DISABLE_SERVICES"] = "1"
|
||||||
os.environ["DEVPLACE_RATE_LIMIT"] = "1000000"
|
os.environ["DEVPLACE_RATE_LIMIT"] = "1000000"
|
||||||
os.environ["DEVPLACE_LOGIN_EMAIL_RATE_LIMIT"] = "1000000"
|
|
||||||
# Pin a single web worker so the per-worker rate-limit divisor is 1 regardless of
|
# Pin a single web worker so the per-worker rate-limit divisor is 1 regardless of
|
||||||
# any DEVPLACE_WEB_WORKERS the host (or a server .env) exports.
|
# any DEVPLACE_WEB_WORKERS the host (or a server .env) exports.
|
||||||
os.environ["DEVPLACE_WEB_WORKERS"] = "1"
|
os.environ["DEVPLACE_WEB_WORKERS"] = "1"
|
||||||
|
|||||||
Reference in New Issue
Block a user