Add the trust and safety subsystem and the App Store compliance work

Implements the moderation and consent obligations a social platform carries,
so the web version and any client that speaks to it enforce the same rules.

Moderation core (services/moderation/, database/moderation.py): a reportable
target registry, the content filter and its choke points, the report queue with
atomic resolution, enforcement actions, consent tracking, maturity gating, and
account deletion with a grace window.

Surfaces: POST /reports plus the member report list, /admin/moderation and the
per-report admin view, /workspaces, terms acceptance at /auth/terms, consent and
account deletion under /profile, the report button and dialog partials, the
maturity gate, and the moderation stylesheet and ReportDialog client.

Every user-generated surface stays reportable by construction: new content tables
are registered in REPORTABLE_TARGETS or listed in UNREPORTABLE_TABLES with a
reason, and the registry test fails the suite on anything left unclassified.

Docs: community guidelines, content moderation, intellectual property, privacy,
terms, contact, and the admin-only moderation operations page, plus the
moderation API group and the Devii moderation actions.

Compliance record: applecomp.md is the requirement register, applechanges.md the
gap analysis against this codebase, and appleimpl.md the implementation design
they resolve to.

Tests cover the report flow, admin moderation, consent, account deletion, terms
acceptance, workspaces, and the registry invariant across the unit, api, and e2e
tiers.
This commit is contained in:
2026-08-09 00:18:20 +02:00
parent 68c2bbe387
commit 8e9d3fad98
348 changed files with 10633 additions and 238 deletions
+11 -1
View File
@@ -23,9 +23,11 @@ Prefixes are wired in `main.py`:
| `/polls` | polls.py - poll voting: `POST /polls/{poll_uid}/vote` |
| `/avatar` | avatar.py |
| `/follow` | follow.py |
| `/reports` | reports.py - polymorphic content reporting: `POST /reports/{target_type}/{target_uid}` (member), `GET /reports/mine` (member), `GET /reports/reasons` (public). See `devplacepy/services/moderation/CLAUDE.md` |
| `/workspaces` | workspaces.py - `GET /workspaces/index`, the public index of every workspace published to the `/p/{slug}` ingress, with owner, project, maturity label and absolute link. Indexed in the sitemap. Publishing an ingress slug is the deliberate public act, so the workspace itself is always listed, but the project-derived fields (`description` and `project_url`, whose slug carries the project title) are withheld unless `content.can_view_project(project, viewer)` passes - a private project must not leak its title or description through this public listing |
| (none) | relations.py - per-user block/mute relations: `POST /block/{username}`, `/block/unblock/{username}`, `/mute/{username}`, `/mute/unmute/{username}` (soft-deletable `user_relations` rows) |
| `/leaderboard` | leaderboard.py - `GET /leaderboard` XP/stars leaderboard page |
| `/admin` | admin/ package - one leaf per sub-resource (`index`, `users`, `aiusage`, `aiquota`, `media`, `trash`, `settings`, `notifications`, `news`, `auditlog`, `backups`, `game`) plus the folded-in `services.py` and `containers.py` (mounted with `/services` and `/containers` sub-prefixes). `main.py` mounts the whole `/admin` tree from this one package. The `backups` leaf is the admin **Backups** dashboard (`BackupService`, kind `backup`): storage usage, backup archives, and interval/cron backup schedules (CRUD + rotation). **Archive download is restricted to the primary administrator** (the earliest-created Admin, resolved by `database.get_primary_admin_uid` / `utils.is_primary_admin`): `GET /admin/backups/{uid}/download` 403s every other admin, the `download_url` field is withheld from them at every endpoint (`can_download = is_primary_admin(admin)`, surfaced as `BackupDashboardOut.can_download_backups`), and `BackupMonitor.js` renders their Download control as a disabled button tooltipped `Not available`. See `devplacepy/services/backup/CLAUDE.md`. The `game` leaf (`/admin/game`) is the Code Farm Era admin page: `GET /admin/game` (status), `POST /admin/game/era/start` and `/era/end` - see `devplacepy/services/game/CLAUDE.md` |
| `/admin` | admin/ package - one leaf per sub-resource (`index`, `users`, `aiusage`, `aiquota`, `media`, `trash`, `settings`, `notifications`, `news`, `auditlog`, `backups`, `game`) plus the folded-in `services.py` and `containers.py` (mounted with `/services` and `/containers` sub-prefixes). `main.py` mounts the whole `/admin` tree from this one package. The `backups` leaf is the admin **Backups** dashboard (`BackupService`, kind `backup`): storage usage, backup archives, and interval/cron backup schedules (CRUD + rotation). **Archive download is restricted to the primary administrator** (the earliest-created Admin, resolved by `database.get_primary_admin_uid` / `utils.is_primary_admin`): `GET /admin/backups/{uid}/download` 403s every other admin, the `download_url` field is withheld from them at every endpoint (`can_download = is_primary_admin(admin)`, surfaced as `BackupDashboardOut.can_download_backups`), and `BackupMonitor.js` renders their Download control as a disabled button tooltipped `Not available`. See `devplacepy/services/backup/CLAUDE.md`. The `moderation` leaf (`/admin/moderation`) is the report queue: the list (oldest-open-first, status tabs, the SLA badge), the per-report detail with the offender's history, `POST /{uid}/status` for triage and `POST /{uid}/decide` for decisions; the per-user enforcement routes `POST /admin/users/{uid}/{suspend,lift,ban}` live in the `users` leaf alongside the legacy `toggle`. Both share `is_senior_admin`/`deny_senior` from `admin/_shared.py`. The `game` leaf (`/admin/game`) is the Code Farm Era admin page: `GET /admin/game` (status), `POST /admin/game/era/start` and `/era/end` - see `devplacepy/services/game/CLAUDE.md` |
| `/admin/services` | admin/services.py |
| `/issues` | issues/ package - issue tracker backed by Gitea (no local issue store): `index.py` (list `?state=`/`?page=`, detail `/{number}` with comments), `create.py` (async AI-enhanced filing `/create` enqueues a `issue_create` job, status at `/jobs/{uid}`), `comment.py` (synchronous, pushes to Gitea + notifies admins), `status.py` (admin open/closed), `attachments.py` (file attachments on open issues + comments, mirrored to Gitea native assets; add/list/delete with owner-or-admin + open-state guards) |
| `/gists` | gists.py |
@@ -315,6 +317,14 @@ All SEO features are implemented across the following locations:
- `database.py` helpers: `get_follow_counts(uid)` (`{followers, following}`), `get_follow_list(uid, mode, page)` (paginated people + `build_pagination`, ordered newest-first), and `get_following_among(follower_uid, target_uids)` (single IN-clause set used to set `is_following` per row, avoiding N+1). `mode` is `"followers"` (people who follow `uid`) or `"following"` (people `uid` follows).
- Devii catalog tools `list_followers` / `list_following` (`requires_auth=False`) map to the JSON endpoints; documented in `docs_api.py` under the `profiles` group.
### Reporting and moderation
`_report_button.html` is the single report control, included with the same two-variable idiom as `_reaction_bar.html` at **fifteen** sites (`_post_card`, `_comment`, `post`, `gist_detail`, `project_detail`, `news_detail`, `quiz`, `_media_gallery`, `_awards_gallery`, `messages`, `profile`, `project_files`, `issue_detail`, `containers_instance`, `workspace_index`). Locals: `_type`, `_uid`, `_owner` (owner uid, so the control hides on your own content), `_owner_name` (optional; when present the partial also renders the **Block** form, which is what makes blocking reachable from the content rather than only from a profile) and `_class` (the surrounding button class so it inherits each surface's visual language).
`_report_dialog.html` is included once in `base.html` for signed-in users and driven by `static/js/ReportDialog.js` (`app.reportDialog`) through the standard `.modal-overlay`/`.visible` pattern and `Http.sendForm`. The reason list is the `REPORT_REASONS` Jinja global, sourced from `database/moderation.py`, so the dialog, the API enum, the docs enum and the guidelines page can never drift.
An e2e coverage test asserts the control is reachable on every include site; the registry test asserts every reportable target resolves. See `devplacepy/services/moderation/CLAUDE.md`.
### Block and mute (`routers/relations.py`)
A logged-in user can **block** or **mute** another user; both are one-directional and reversible. **Block** hides every piece of the blocked user's content from the blocker - posts, comments (any category), feed, listings, issue list, detail pages, and DMs - everywhere EXCEPT the blocked user's own profile page (kept fully visible so the blocker can review and unblock), and it also suppresses any notification that user would generate. **Mute** is the lighter option: it only suppresses the muted user's notifications while their content stays visible. The blocked/muted user is unaffected and is not told.
+2
View File
@@ -14,6 +14,7 @@ from devplacepy.routers.admin import (
gateway_configs,
issues,
media,
moderation,
news,
notifications,
services,
@@ -30,6 +31,7 @@ router.include_router(aiusage.router)
router.include_router(statistics.router)
router.include_router(aiquota.router)
router.include_router(media.router)
router.include_router(moderation.router)
router.include_router(trash.router)
router.include_router(settings.router)
router.include_router(notifications.router)
+39
View File
@@ -2,6 +2,45 @@
import json
from fastapi import Request
from devplacepy.responses import action_result
from devplacepy.services.audit import record as audit
def seniority_key(user: dict) -> tuple[str, int]:
return (user.get("created_at") or "", user.get("id") or 0)
def is_senior_admin(actor: dict, target: dict | None) -> bool:
if not target or target.get("role") != "Admin":
return False
if target.get("uid") == actor.get("uid"):
return False
return seniority_key(target) < seniority_key(actor)
def deny_senior(
request: Request,
admin: dict,
uid: str,
target: dict,
event_key: str,
redirect_url: str = "/admin/users",
):
audit.record(
request,
event_key,
user=admin,
result="denied",
target_type="user",
target_uid=uid,
target_label=target.get("username"),
summary=f"admin {admin['username']} cannot manage senior admin {target.get('username')}",
links=[audit.target("user", uid, target.get("username"))],
)
return action_result(request, redirect_url)
def parse_metadata(raw: str | dict | None) -> dict | None:
if not raw:
+323
View File
@@ -0,0 +1,323 @@
# retoor <retoor@molodetz.nl>
import logging
from typing import Annotated
from fastapi import APIRouter, Depends, Request
from fastapi.responses import HTMLResponse
from devplacepy.database import (
REPORT_STATUSES,
SYSTEM_ACTOR,
get_table,
get_users_by_uids,
)
from devplacepy.dependencies import json_or_form
from devplacepy.models import ModerationDecisionForm, ReportStatusForm
from devplacepy.responses import action_result, json_error, respond
from devplacepy.routers.admin._shared import deny_senior, is_senior_admin
from devplacepy.schemas import AdminModerationOut, AdminReportOut
from devplacepy.seo import base_seo_context, site_url, website_schema
from devplacepy.services.audit import record as audit
from devplacepy.services.moderation import enforcement, queue, sla
from devplacepy.utils import create_notification, not_found, require_admin
logger = logging.getLogger(__name__)
router = APIRouter()
QUEUE_URL = "/admin/moderation"
STATUS_TABS = [
{"key": "open", "label": "Open"},
{"key": "acknowledged", "label": "Acknowledged"},
{"key": "actioned", "label": "Actioned"},
{"key": "dismissed", "label": "Dismissed"},
]
SUBJECT_ACTIONS = ("warn", "suspend", "ban", "lift")
ENFORCEMENT_EVENTS = {
"remove_content": "moderation.remove",
"restore_content": "moderation.restore",
"warn": "moderation.warn",
"suspend": "moderation.suspend",
"ban": "moderation.ban",
"lift": "moderation.lift",
}
DECISION_MESSAGES = {
"remove_content": "Your {target} was removed after a moderation review.",
"restore_content": "Your {target} was restored after a moderation review.",
"warn": "A moderator issued a warning about your {target}.",
"suspend": "Your account is suspended following a moderation review.",
"ban": "Your account has been closed following a moderation review.",
"lift": "Your account restriction has been lifted.",
}
def _breadcrumbs(extra: list[dict] | None = None) -> list[dict]:
trail = [
{"name": "Home", "url": "/feed"},
{"name": "Admin", "url": "/admin"},
{"name": "Moderation", "url": QUEUE_URL},
]
return trail + (extra or [])
def _available_actions(target_type: str) -> list[str]:
actions = ["dismiss", "escalate"]
if enforcement.can_remove(target_type):
actions = ["remove_content", "restore_content"] + actions
return actions + list(SUBJECT_ACTIONS)
def _subject(report: dict) -> dict | None:
owner_uid = report.get("owner_uid") or ""
if not owner_uid:
return None
return get_users_by_uids([owner_uid]).get(owner_uid)
def _action_view(rows: list[dict]) -> list[dict]:
actors = get_users_by_uids([row.get("actor_uid") for row in rows if row.get("actor_uid")])
view = []
for row in rows:
actor = actors.get(row.get("actor_uid"))
view.append(
{
"uid": row["uid"],
"report_uid": row.get("report_uid", ""),
"action": row.get("action", ""),
"actor_name": actor["username"] if actor else row.get("actor_uid", ""),
"reason": row.get("reason", ""),
"notes": row.get("notes", ""),
"expires_at": row.get("expires_at", ""),
"created_at": row.get("created_at", ""),
}
)
return view
@router.get("/moderation", response_class=HTMLResponse)
async def admin_moderation(request: Request, status: str = "open", page: int = 1):
admin = require_admin(request)
if status not in REPORT_STATUSES:
status = "open"
reports, pagination = queue.list_reports(status=status, page=page)
counts = queue.status_counts()
base = site_url(request)
seo_ctx = base_seo_context(
request,
title="Moderation - Admin",
description="Triage reported content and apply moderation decisions.",
robots="noindex,nofollow",
breadcrumbs=_breadcrumbs(),
schemas=[website_schema(base)],
)
return respond(
request,
"admin_moderation.html",
{
**seo_ctx,
"request": request,
"user": admin,
"reports": reports,
"pagination": pagination,
"status": status,
"statuses": [
{**tab, "count": counts.get(tab["key"], 0), "active": tab["key"] == status}
for tab in STATUS_TABS
],
"counts": counts,
"sla": sla.snapshot(),
"admin_section": "moderation",
},
model=AdminModerationOut,
)
@router.get("/moderation/{uid}", response_class=HTMLResponse)
async def admin_report_detail(request: Request, uid: str):
admin = require_admin(request)
report = queue.get_report(uid)
if not report:
raise not_found("Report not found")
view = queue.enrich_reports([report])[0]
subject = _subject(report)
base = site_url(request)
seo_ctx = base_seo_context(
request,
title=f"Report {uid} - Admin",
description="One reported item and the decisions taken on it.",
robots="noindex,nofollow",
breadcrumbs=_breadcrumbs([{"name": "Report", "url": f"{QUEUE_URL}/{uid}"}]),
schemas=[website_schema(base)],
)
return respond(
request,
"admin_report.html",
{
**seo_ctx,
"request": request,
"user": admin,
"report": view,
"actions": _action_view(queue.actions_for_report(uid)),
"history": _action_view(
queue.actions_for_subject(report.get("owner_uid", ""))
),
"available_actions": _available_actions(report["target_type"]),
"can_remove": enforcement.can_remove(report["target_type"]),
"subject": subject,
"sla": sla.snapshot(),
"admin_section": "moderation",
},
model=AdminReportOut,
)
@router.post("/moderation/{uid}/status")
async def admin_report_status(
request: Request,
uid: str,
data: Annotated[ReportStatusForm, Depends(json_or_form(ReportStatusForm))],
):
admin = require_admin(request)
report = queue.get_report(uid)
if not report:
raise not_found("Report not found")
updated = queue.set_status(uid, data.status, admin["uid"])
if not updated:
return json_error(400, "Report status could not be changed")
logger.info(f"Admin {admin['username']} set report {uid} to {data.status}")
audit.record(
request,
"report.status",
user=admin,
target_type=report["target_type"],
target_uid=report["target_uid"],
old_value=report.get("status"),
new_value=data.status,
metadata={"report_uid": uid},
summary=f"{admin['username']} set report {uid} to {data.status}",
links=[audit.target(report["target_type"], report["target_uid"])],
)
return action_result(request, f"{QUEUE_URL}/{uid}")
@router.post("/moderation/{uid}/decide")
async def admin_report_decide(
request: Request,
uid: str,
data: Annotated[ModerationDecisionForm, Depends(json_or_form(ModerationDecisionForm))],
):
admin = require_admin(request)
report = queue.get_report(uid)
if not report:
raise not_found("Report not found")
action = data.action
if action not in _available_actions(report["target_type"]):
return json_error(400, "That action does not apply to this target")
subject = _subject(report)
if action in SUBJECT_ACTIONS:
if not subject:
return json_error(400, "This report has no account to act on")
if is_senior_admin(admin, subject):
return deny_senior(
request,
admin,
subject["uid"],
subject,
f"moderation.{action}",
redirect_url=f"{QUEUE_URL}/{uid}",
)
if action == "escalate":
queue.escalate(uid)
else:
outcome = "dismissed" if action == "dismiss" else "actioned"
if not queue.claim_open(uid, outcome, admin["uid"]):
return json_error(409, "This report was already resolved")
expires_at = ""
if action == "remove_content":
enforcement.remove_content(
request, admin, report["target_type"], report["target_uid"]
)
elif action == "restore_content":
enforcement.restore_content(report["target_type"], report["target_uid"])
elif action == "suspend":
expires_at = enforcement.suspend_user(subject, data.duration_hours, data.reason)
elif action == "ban":
enforcement.ban_user(subject, data.reason)
elif action == "lift":
enforcement.lift_suspension(subject)
enforcement.unban_user(subject)
queue.record_action(
report_uid=uid,
actor_uid=admin["uid"],
action=action,
target_type=report["target_type"],
target_uid=report["target_uid"],
subject_uid=subject["uid"] if subject else "",
reason=data.reason,
notes=data.notes,
expires_at=expires_at,
)
logger.info(f"Admin {admin['username']} applied {action} to report {uid}")
metadata = {
"report_uid": uid,
"action": action,
"reason": data.reason,
"subject_uid": subject["uid"] if subject else "",
}
links = [audit.target(report["target_type"], report["target_uid"])]
audit.record(
request,
"report.decide",
user=admin,
target_type=report["target_type"],
target_uid=report["target_uid"],
metadata=metadata,
summary=f"{admin['username']} applied {action} on report {uid}",
links=links,
)
enforcement_key = ENFORCEMENT_EVENTS.get(action)
if enforcement_key:
audit.record(
request,
enforcement_key,
user=admin,
target_type=report["target_type"],
target_uid=report["target_uid"],
metadata=metadata,
summary=f"{admin['username']} applied {action} from report {uid}",
links=links,
)
_notify_subject(subject, action, report, data.reason)
if action != "escalate":
_notify_reporter(report, action)
return action_result(request, f"{QUEUE_URL}/{uid}")
def _notify_subject(subject: dict | None, action: str, report: dict, reason: str) -> None:
template = DECISION_MESSAGES.get(action)
if not subject or not template:
return
message = template.format(target=report["target_type"])
if reason:
message = f"{message} Reason: {reason}."
enforcement.notify_subject(subject["uid"], message)
def _notify_reporter(report: dict, action: str) -> None:
reporter_uid = report.get("reporter_uid") or ""
if not reporter_uid or reporter_uid == SYSTEM_ACTOR:
return
if not get_table("users").find_one(uid=reporter_uid):
return
verb = "dismissed" if action == "dismiss" else "actioned"
create_notification(
reporter_uid,
"moderation",
f"Your report on a {report['target_type']} was {verb}.",
reporter_uid,
"/reports/mine",
)
+120 -32
View File
@@ -4,7 +4,7 @@ import logging
from typing import Annotated
from fastapi import Depends, APIRouter, Request
from fastapi.responses import HTMLResponse, JSONResponse
from devplacepy.models import AdminRoleForm, AdminPasswordForm
from devplacepy.models import AdminRoleForm, AdminPasswordForm, BanForm, SuspensionForm
from devplacepy.database import (
get_table,
build_pagination,
@@ -21,37 +21,16 @@ from devplacepy.seo import base_seo_context, site_url, website_schema
from devplacepy.responses import respond, action_result
from devplacepy.schemas import AdminUsersOut, UserAiUsageOut
from devplacepy.services.audit import record as audit
from devplacepy.services.moderation import enforcement, queue
from devplacepy.services.manager import service_manager
from devplacepy.services.openai_gateway.analytics import build_user_usage
from devplacepy.services.openai_gateway.usage import pricing_from_cfg
from devplacepy.dependencies import json_or_form
from devplacepy.routers.admin._shared import deny_senior, is_senior_admin
logger = logging.getLogger(__name__)
router = APIRouter()
def _seniority_key(u: dict) -> tuple[str, int]:
return (u.get("created_at") or "", u.get("id") or 0)
def _is_senior_admin(actor: dict, target: dict | None) -> bool:
if not target or target.get("role") != "Admin":
return False
if target.get("uid") == actor.get("uid"):
return False
return _seniority_key(target) < _seniority_key(actor)
def _deny_senior(request: Request, admin: dict, uid: str, target: dict, event_key: str):
audit.record(
request,
event_key,
user=admin,
result="denied",
target_type="user",
target_uid=uid,
target_label=target.get("username"),
summary=f"admin {admin['username']} cannot manage senior admin {target.get('username')}",
links=[audit.target("user", uid, target.get("username"))],
)
return action_result(request, "/admin/users")
@router.get("/users/{uid}/ai-usage")
async def admin_user_ai_usage(request: Request, uid: str, hours: int = 24):
@@ -124,8 +103,8 @@ async def admin_user_role(
return action_result(request, "/admin/users")
users = get_table("users")
target_user = users.find_one(uid=uid)
if _is_senior_admin(admin, target_user):
return _deny_senior(request, admin, uid, target_user, "admin.user.role.change")
if is_senior_admin(admin, target_user):
return deny_senior(request, admin, uid, target_user, "admin.user.role.change")
old_role = target_user.get("role") if target_user else None
users.update({"uid": uid, "role": role}, ["uid"])
clear_user_cache(uid)
@@ -156,8 +135,8 @@ async def admin_user_password(
admin = require_admin(request)
users = get_table("users")
target_user = users.find_one(uid=uid)
if _is_senior_admin(admin, target_user):
return _deny_senior(request, admin, uid, target_user, "admin.user.password.reset")
if is_senior_admin(admin, target_user):
return deny_senior(request, admin, uid, target_user, "admin.user.password.reset")
users.update({"uid": uid, "password_hash": await hash_password_async(data.password)}, ["uid"])
logger.info(f"Admin {admin['username']} changed password for user {uid}")
audit.record(
@@ -194,8 +173,8 @@ async def admin_user_toggle(request: Request, uid: str):
return action_result(request, "/admin/users")
users = get_table("users")
user = users.find_one(uid=uid)
if _is_senior_admin(admin, user):
return _deny_senior(request, admin, uid, user, "admin.user.active.disable")
if is_senior_admin(admin, user):
return deny_senior(request, admin, uid, user, "admin.user.active.disable")
if user:
new_state = not is_account_active(user)
users.update({"uid": uid, "is_active": new_state}, ["uid"])
@@ -216,12 +195,121 @@ async def admin_user_toggle(request: Request, uid: str):
)
return action_result(request, "/admin/users")
def _enforcement_target(request: Request, admin: dict, uid: str, event_key: str):
if uid == admin["uid"]:
audit.record(
request,
event_key,
user=admin,
result="denied",
target_type="user",
target_uid=uid,
target_label=admin.get("username"),
summary=f"admin {admin['username']} cannot enforce against their own account",
links=[audit.target("user", uid, admin.get("username"))],
)
return None, action_result(request, "/admin/users")
target_user = get_table("users").find_one(uid=uid)
if not target_user:
return None, action_result(request, "/admin/users")
if is_senior_admin(admin, target_user):
return None, deny_senior(request, admin, uid, target_user, event_key)
return target_user, None
def _record_enforcement(
request: Request, admin: dict, target_user: dict, event_key: str, metadata: dict
):
logger.info(
f"Admin {admin['username']} applied {event_key} to {target_user['username']}"
)
audit.record(
request,
event_key,
user=admin,
target_type="user",
target_uid=target_user["uid"],
target_label=target_user.get("username"),
metadata=metadata,
summary=f"{admin['username']} applied {event_key} to {target_user['username']}",
links=[audit.target("user", target_user["uid"], target_user.get("username"))],
)
queue.record_action(
report_uid="",
actor_uid=admin["uid"],
action=event_key.rsplit(".", 1)[-1],
target_type="user",
target_uid=target_user["uid"],
subject_uid=target_user["uid"],
reason=metadata.get("reason", ""),
expires_at=metadata.get("expires_at", ""),
)
@router.post("/users/{uid}/suspend")
async def admin_user_suspend(
request: Request,
uid: str,
data: Annotated[SuspensionForm, Depends(json_or_form(SuspensionForm))],
):
admin = require_admin(request)
target_user, refusal = _enforcement_target(request, admin, uid, "moderation.suspend")
if refusal is not None:
return refusal
expires_at = enforcement.suspend_user(target_user, data.duration_hours, data.reason)
_record_enforcement(
request,
admin,
target_user,
"moderation.suspend",
{"reason": data.reason, "expires_at": expires_at, "hours": data.duration_hours},
)
enforcement.notify_subject(
uid,
f"Your account is suspended until {expires_at}. Reason: {data.reason or 'policy violation'}.",
)
return action_result(request, "/admin/users")
@router.post("/users/{uid}/lift")
async def admin_user_lift(request: Request, uid: str):
admin = require_admin(request)
target_user, refusal = _enforcement_target(request, admin, uid, "moderation.lift")
if refusal is not None:
return refusal
enforcement.lift_suspension(target_user)
enforcement.unban_user(target_user)
_record_enforcement(request, admin, target_user, "moderation.lift", {})
enforcement.notify_subject(uid, "Your account restriction has been lifted.")
return action_result(request, "/admin/users")
@router.post("/users/{uid}/ban")
async def admin_user_ban(
request: Request,
uid: str,
data: Annotated[BanForm, Depends(json_or_form(BanForm))],
):
admin = require_admin(request)
target_user, refusal = _enforcement_target(request, admin, uid, "moderation.ban")
if refusal is not None:
return refusal
enforcement.ban_user(target_user, data.reason)
_record_enforcement(
request, admin, target_user, "moderation.ban", {"reason": data.reason}
)
enforcement.notify_subject(
uid, f"Your account has been closed. Reason: {data.reason or 'policy violation'}."
)
return action_result(request, "/admin/users")
@router.post("/users/{uid}/reset-ai-quota")
async def admin_user_reset_ai_quota(request: Request, uid: str):
admin = require_admin(request)
target_user = get_table("users").find_one(uid=uid)
if _is_senior_admin(admin, target_user):
return _deny_senior(request, admin, uid, target_user, "admin.user.ai_quota.reset")
if is_senior_admin(admin, target_user):
return deny_senior(request, admin, uid, target_user, "admin.user.ai_quota.reset")
devii = service_manager.get_service("devii")
removed = devii.reset_quota("user", uid) if devii is not None else 0
logger.info(
+2
View File
@@ -8,6 +8,7 @@ from devplacepy.routers.auth import (
logout,
resetpassword,
signup,
terms,
token,
)
@@ -18,3 +19,4 @@ router.include_router(token.router)
router.include_router(forgotpassword.router)
router.include_router(resetpassword.router)
router.include_router(logout.router)
router.include_router(terms.router)
+3 -1
View File
@@ -90,7 +90,9 @@ async def signup(request: Request, data: Annotated[SignupForm, Depends(json_or_f
},
)
uid, role, is_first = await register_account_async(username, email, password)
uid, role, is_first = await register_account_async(
username, email, password, age_band=data.age_band, accepted_terms=True
)
max_age = max(1, get_int_setting("session_max_age_days", 7)) * SECONDS_PER_DAY
token = create_session(uid, max_age)
+82
View File
@@ -0,0 +1,82 @@
# retoor <retoor@molodetz.nl>
import logging
from fastapi import APIRouter, Request
from fastapi.responses import HTMLResponse
from devplacepy.database import _now_iso, get_setting, get_table, set_consent
from devplacepy.responses import action_result, respond
from devplacepy.schemas import AcceptTermsOut
from devplacepy.seo import base_seo_context
from devplacepy.services.audit import record as audit
from devplacepy.utils import clear_user_cache, require_user
logger = logging.getLogger(__name__)
router = APIRouter()
def current_terms_version() -> str:
return get_setting("terms_version", "1") or "1"
def needs_acceptance(user: dict | None) -> bool:
if not user:
return False
return (user.get("terms_version") or "") != current_terms_version()
@router.get("/accept-terms", response_class=HTMLResponse)
async def accept_terms_page(request: Request):
user = require_user(request)
seo_ctx = base_seo_context(
request,
title="Accept the updated terms",
description="The Terms of Service changed. Accept the new version to continue.",
robots="noindex,nofollow",
)
return respond(
request,
"accept_terms.html",
{
**seo_ctx,
"request": request,
"user": user,
"terms_version": current_terms_version(),
"accepted_version": user.get("terms_version") or "",
},
model=AcceptTermsOut,
)
@router.post("/accept-terms")
async def accept_terms(request: Request):
user = require_user(request)
version = current_terms_version()
now = _now_iso()
get_table("users").update(
{"uid": user["uid"], "terms_version": version, "terms_accepted_at": now},
["uid"],
)
set_consent("user", user["uid"], "terms", True, version=version)
set_consent(
"user",
user["uid"],
"privacy",
True,
version=get_setting("privacy_version", "1") or "1",
)
clear_user_cache(user["uid"])
logger.info(f"{user['username']} accepted terms version {version}")
audit.record(
request,
"terms.accept",
user=user,
target_type="user",
target_uid=user["uid"],
target_label=user.get("username"),
new_value=version,
summary=f"{user['username']} accepted terms version {version}",
links=[audit.target("user", user["uid"], user.get("username"))],
)
return action_result(request, "/feed", data={"terms_version": version})
+1 -1
View File
@@ -12,7 +12,7 @@ A second REST protocol mounted at `/api` that reproduces the public devRant API
**ID mapping (load-bearing).** devRant integer ids ARE the auto-increment `id` PK every `dataset` table already has: `rant_id`=`posts.id`, `comment_id`=`comments.id`, `user_id`=`users.id`, `token_id`=`devrant_tokens.id`. No translation table exists - `post_by_id` is `find_one(id=...)`. Serialization converts ISO `created_at` to unix via `ids.to_unix`.
**Auth.** `POST /api/users/auth-token` accepts username OR email, verifies with passlib, and inserts a `devrant_tokens` row (in `SOFT_DELETE_TABLES`; born-live; `key`=`secrets.token_hex`, `expire_time` from `session_max_age_days`). Every later call re-validates `(token_id, token_key, user_id)` with `tokens.resolve_user(params)`. Read endpoints take an OPTIONAL viewer (`resolve_user` may return None); write endpoints return `_shared.unauthorized()` (401) when it does.
**Auth.** `POST /api/users/auth-token` accepts username OR email, verifies with passlib, and inserts a `devrant_tokens` row (in `SOFT_DELETE_TABLES`; born-live; `key`=`secrets.token_hex`, `expire_time` from `session_max_age_days`). Every later call re-validates `(token_id, token_key, user_id)` through **`_shared.resolve_actor(request, params)`**, which wraps `tokens.resolve_user` with `utils.guards.refuse_suspended` - because this path never touches `require_user`, a moderator's suspension would otherwise not bind here at all (the token resolver's `is_account_active` check covers a **ban** but not a time-boxed suspension). `refuse_suspended` gates mutating methods only, so read endpoints are unaffected. Read endpoints take an OPTIONAL viewer (it may return None); write endpoints return `_shared.unauthorized()` (401) when it does. **`DELETE /api/users/me` deliberately calls the bare `resolve_user`** - it is the account-deletion path and must stay reachable to a suspended user, matching the `/profile/{username}/delete` exemption on the web side.
**Writes reuse the audited native cores - never duplicate.** Implementing this drove four DRY extractions in `content.py` (`apply_vote`, `create_comment_record`, `delete_comment_record`, `set_bookmark`) and one in `utils.py` (`register_account`); the native `routers/votes.py`, `routers/comments.py`, and `auth/signup.py` were refactored onto the SAME functions. So a devRant rant/comment/vote awards XP, fires notifications, writes the audit row, and soft-deletes exactly like the UI path. Rant create calls `content.create_content_item` directly; rant delete calls `content.delete_content_item` (full cascade) and returns the devRant envelope.
+10 -1
View File
@@ -2,10 +2,19 @@
from typing import Optional
from fastapi import HTTPException
from fastapi import HTTPException, Request
from fastapi.responses import JSONResponse
from devplacepy.database import get_setting
from devplacepy.services.devrant.tokens import resolve_user
from devplacepy.utils.guards import refuse_suspended
def resolve_actor(request: Request, params: dict) -> Optional[dict]:
user = resolve_user(params)
if user:
refuse_suspended(request, user)
return user
def api_enabled() -> bool:
+19 -12
View File
@@ -2,7 +2,6 @@
import logging
import re
from datetime import datetime, timezone
from fastapi import APIRouter, Request
from fastapi.responses import Response
@@ -17,7 +16,7 @@ from devplacepy.services.devrant.tokens import issue_token, resolve_user, revoke
from devplacepy.services.devrant.profile import build_profile
from devplacepy.services.devrant.ids import user_by_id
from devplacepy.services.devrant.avatar import render_png
from devplacepy.routers.devrant._shared import dr_ok, dr_error, unauthorized
from devplacepy.routers.devrant._shared import dr_ok, dr_error, resolve_actor, unauthorized
logger = logging.getLogger(__name__)
router = APIRouter()
@@ -131,14 +130,14 @@ async def profile(request: Request, user_id: str):
user = user_by_id(user_id)
if not user:
return dr_error("User not found.")
viewer = resolve_user(params)
viewer = resolve_actor(request, params)
return dr_ok(profile=build_profile(user, viewer))
@router.post("/users/me/edit-profile")
async def edit_profile(request: Request):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
updates = {"uid": user["uid"]}
@@ -191,21 +190,29 @@ async def delete_account(request: Request):
user = resolve_user(params)
if not user:
return unauthorized()
get_table("users").update(
{"uid": user["uid"], "is_active": False}, ["uid"]
)
from devplacepy.services.moderation import deletion
username = user["username"]
revoke_all(user["uid"])
logger.info("devrant account deactivated for %s", user["username"])
result = deletion.delete_account(user)
if result is None:
return dr_error("This account is already being deleted.")
logger.info("devrant account deleted for %s", username)
audit.record(
request,
"auth.account.disable",
"account.delete.request",
user=user,
target_type="user",
target_uid=user["uid"],
target_label=user["username"],
target_label=username,
origin="devrant",
summary=f"{user['username']} deactivated account via devrant",
links=[audit.target("user", user["uid"], user["username"])],
metadata={
"stamp": result["stamp"],
"rows": result["rows"],
"grace_hours": result["grace_hours"],
},
summary=f"{username} deleted account via devrant",
links=[audit.target("user", user["uid"], username)],
)
return dr_ok()
+5 -6
View File
@@ -17,10 +17,9 @@ from devplacepy.services.audit import record as audit
from devplacepy.services.correction import schedule_correction
from devplacepy.services.ai_modifier import schedule_modification
from devplacepy.services.devrant.params import merge_params
from devplacepy.services.devrant.tokens import resolve_user
from devplacepy.services.devrant.ids import as_int, comment_by_id
from devplacepy.services.devrant.serializers import serialize_comment
from devplacepy.routers.devrant._shared import dr_ok, dr_error, unauthorized
from devplacepy.routers.devrant._shared import dr_ok, dr_error, resolve_actor, unauthorized
logger = logging.getLogger(__name__)
router = APIRouter()
@@ -50,7 +49,7 @@ def _serialize_single(comment: dict, viewer) -> dict:
@router.get("/comments/{comment_id}")
async def get_comment(request: Request, comment_id: str):
params = await merge_params(request)
viewer = resolve_user(params)
viewer = resolve_actor(request, params)
comment = comment_by_id(comment_id)
if not comment:
return dr_error("Invalid comment specified in path.")
@@ -60,7 +59,7 @@ async def get_comment(request: Request, comment_id: str):
@router.post("/comments/{comment_id}")
async def edit_comment(request: Request, comment_id: str):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
comment = comment_by_id(comment_id)
@@ -97,7 +96,7 @@ async def edit_comment(request: Request, comment_id: str):
@router.delete("/comments/{comment_id}")
async def delete_comment(request: Request, comment_id: str):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
comment = comment_by_id(comment_id)
@@ -112,7 +111,7 @@ async def delete_comment(request: Request, comment_id: str):
@router.post("/comments/{comment_id}/vote")
async def vote_comment(request: Request, comment_id: str):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
comment = comment_by_id(comment_id)
+3 -4
View File
@@ -5,9 +5,8 @@ import logging
from fastapi import APIRouter, Request
from devplacepy.services.devrant.params import merge_params
from devplacepy.services.devrant.tokens import resolve_user
from devplacepy.services.devrant.notifications import build_notif_feed, clear_notifications
from devplacepy.routers.devrant._shared import dr_ok, unauthorized
from devplacepy.routers.devrant._shared import dr_ok, resolve_actor, unauthorized
from devplacepy.services.audit import record as audit
logger = logging.getLogger(__name__)
@@ -17,7 +16,7 @@ router = APIRouter()
@router.get("/users/me/notif-feed")
async def notif_feed(request: Request):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
return dr_ok(data=build_notif_feed(user))
@@ -26,7 +25,7 @@ async def notif_feed(request: Request):
@router.delete("/users/me/notif-feed")
async def clear_notif_feed(request: Request):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
clear_notifications(user)
+10 -11
View File
@@ -21,11 +21,10 @@ from devplacepy.services.audit import record as audit
from devplacepy.services.correction import schedule_correction
from devplacepy.services.ai_modifier import schedule_modification
from devplacepy.services.devrant.params import merge_params
from devplacepy.services.devrant.tokens import resolve_user
from devplacepy.services.devrant.ids import as_int, post_by_id
from devplacepy.services.devrant.feed import list_rants, search_rants, load_rant_detail
from devplacepy.services.devrant.serializers import encode_tags
from devplacepy.routers.devrant._shared import dr_ok, dr_error, unauthorized
from devplacepy.routers.devrant._shared import dr_ok, dr_error, resolve_actor, unauthorized
logger = logging.getLogger(__name__)
router = APIRouter()
@@ -45,7 +44,7 @@ def _parse_tags(raw: object) -> list:
@router.get("/devrant/rants")
async def rant_feed(request: Request):
params = await merge_params(request)
viewer = resolve_user(params)
viewer = resolve_actor(request, params)
sort = params.get("sort") or "recent"
limit = min(MAX_LIMIT, max(1, as_int(params.get("limit"), DEFAULT_LIMIT)))
skip = max(0, as_int(params.get("skip"), 0))
@@ -70,7 +69,7 @@ async def rant_feed(request: Request):
@router.get("/devrant/search")
async def search(request: Request):
params = await merge_params(request)
viewer = resolve_user(params)
viewer = resolve_actor(request, params)
term = (params.get("term") or "").strip()
return dr_ok(results=search_rants(term, viewer) if term else [])
@@ -78,7 +77,7 @@ async def search(request: Request):
@router.post("/devrant/rants")
async def create_rant(request: Request):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
text = (params.get("rant") or "").strip()
@@ -114,7 +113,7 @@ async def create_rant(request: Request):
@router.get("/devrant/rants/{rant_id}")
async def get_rant(request: Request, rant_id: str):
params = await merge_params(request)
viewer = resolve_user(params)
viewer = resolve_actor(request, params)
post = post_by_id(rant_id)
if not post:
return dr_error("This rant does not exist.")
@@ -125,7 +124,7 @@ async def get_rant(request: Request, rant_id: str):
@router.post("/devrant/rants/{rant_id}")
async def edit_rant(request: Request, rant_id: str):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
post = post_by_id(rant_id)
@@ -164,7 +163,7 @@ async def edit_rant(request: Request, rant_id: str):
@router.delete("/devrant/rants/{rant_id}")
async def delete_rant(request: Request, rant_id: str):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
post = post_by_id(rant_id)
@@ -179,7 +178,7 @@ async def delete_rant(request: Request, rant_id: str):
@router.post("/devrant/rants/{rant_id}/vote")
async def vote_rant(request: Request, rant_id: str):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
post = post_by_id(rant_id)
@@ -206,7 +205,7 @@ async def unfavorite_rant(request: Request, rant_id: str):
async def _set_favorite(request: Request, rant_id: str, saved: bool):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
post = post_by_id(rant_id)
@@ -219,7 +218,7 @@ async def _set_favorite(request: Request, rant_id: str, saved: bool):
@router.post("/devrant/rants/{rant_id}/comments")
async def comment_rant(request: Request, rant_id: str):
params = await merge_params(request)
user = resolve_user(params)
user = resolve_actor(request, params)
if not user:
return unauthorized()
post = post_by_id(rant_id)
+2
View File
@@ -10,6 +10,8 @@ This file documents the documentation site (`/docs`) - prose pages, API referenc
## Audience tiers and navigation
The **Legal** section (`SECTION_LEGAL`, in the `AUDIENCE_START` tier so it is one click from `/docs`) carries the platform's policies: `terms`, `community-guidelines`, `privacy`, `content-moderation`, `intellectual-property`, `contact`, plus the admin-gated `moderation-operations`. They are ordinary prose pages, which is exactly why they were built here rather than as new routes - role gating, SEO, the search index and the docs export all come for free. The six public ones are listed in `seo.LEGAL_DOC_SLUGS` and appear in the sitemap; `_footer_links.html` links four of them from every page. Their prose reads live values through the `policy_version`, `moderation_sla_hours`, `moderation_minimum_age`, `ai_provider_name` and `contact_details` Jinja globals, so a settings change is reflected without a content edit.
`DOCS_PAGES` entries take optional `admin: True` (hidden + 404 for non-admins, but still indexed and surfaced only to admins by `docs_search`) and `section: "..."` (a nested sidebar group rendered by `docs_base.html`). The sidebar groups `section`s under four ordered **audience tiers** (`AUDIENCES` in `routers/docs/pages.py`): `Start here` (General), `Build with the API` (API, Components, Styles), `Contribute and internals` (Architecture, Services, Devii internals, Bots internals, Testing, Claude Code), and `Operate` (Administration, Production). `nav_groups(visible_pages)` builds the `[(audience, [(section, [pages])])]` tree from the flat visible-page list (so a section's pages collect under one heading regardless of `DOCS_PAGES` order or the API/Administration interleave from `api_doc_pages()`); `views.py` passes it as `nav`, and `docs_base.html` renders an audience super-header (`.sidebar-tier`) above each section subheading (`.sidebar-subheading`). `DOCS_PAGES` stays the canonical list for search/export/routing - the tiering is sidebar-only.
The public `getting-started` page (`SECTION_GENERAL`) is the new-contributor on-ramp (install/run, the four-faces workflow, validation); gate its deep-internals links with `{% if is_admin(user) %}` so guests get no 404s. Keep one canonical home per concept: the `auth` API group intro in `docs_api.py` defers method detail to the `authentication` prose page rather than re-listing the four methods. The member-facing `devii` prose page is functional; admins also get a `Devii internals` section of `devii-*` technical subpages.
+46 -1
View File
@@ -4,6 +4,7 @@ from devplacepy.docs_api import api_doc_pages
SECTION_GENERAL = "General"
SECTION_TOOLS = "Tools"
SECTION_LEGAL = "Legal"
SECTION_COMPONENTS = "Components"
SECTION_STYLES = "Styles"
SECTION_API = "API"
@@ -23,7 +24,7 @@ AUDIENCE_CONTRIBUTE = "Contribute and internals"
AUDIENCE_OPERATE = "Operate"
AUDIENCES = [
(AUDIENCE_START, [SECTION_GENERAL, SECTION_TOOLS]),
(AUDIENCE_START, [SECTION_GENERAL, SECTION_LEGAL, SECTION_TOOLS]),
(
AUDIENCE_BUILD,
[SECTION_API, SECTION_DEVRANT, SECTION_COMPONENTS, SECTION_STYLES],
@@ -147,6 +148,50 @@ DOCS_PAGES = [
"kind": "prose",
"section": SECTION_GENERAL,
},
# Legal - the policies the platform is operated under (everyone)
{
"slug": "terms",
"title": "Terms of Service",
"kind": "prose",
"section": SECTION_LEGAL,
},
{
"slug": "community-guidelines",
"title": "Community Guidelines",
"kind": "prose",
"section": SECTION_LEGAL,
},
{
"slug": "privacy",
"title": "Privacy Policy",
"kind": "prose",
"section": SECTION_LEGAL,
},
{
"slug": "content-moderation",
"title": "How moderation works",
"kind": "prose",
"section": SECTION_LEGAL,
},
{
"slug": "intellectual-property",
"title": "Notice and takedown",
"kind": "prose",
"section": SECTION_LEGAL,
},
{
"slug": "contact",
"title": "Contact",
"kind": "prose",
"section": SECTION_LEGAL,
},
{
"slug": "moderation-operations",
"title": "Operating the moderation queue",
"kind": "prose",
"section": SECTION_LEGAL,
"admin": True,
},
# Tools - public developer tools (everyone)
{
"slug": "tools-seo",
+1
View File
@@ -185,6 +185,7 @@ async def docs_page(request: Request, slug: str):
request,
title=f"{page['title']} - Documentation",
description="DevPlace developer documentation.",
robots="noindex,nofollow" if page.get("admin") else "index,follow",
breadcrumbs=[
{"name": "Home", "url": "/feed"},
{"name": "Docs", "url": "/docs/index.html"},
+10
View File
@@ -317,6 +317,13 @@ def _resolve_ws_user(websocket: WebSocket):
return _user_from_api_key(key)
return None
def _ws_may_write(user: dict) -> bool:
from devplacepy.database import suspension_active
from devplacepy.routers.auth.terms import needs_acceptance
return not suspension_active(user) and not needs_acceptance(user)
@router.websocket("/ws")
async def messages_ws(websocket: WebSocket):
await websocket.accept()
@@ -324,6 +331,9 @@ async def messages_ws(websocket: WebSocket):
if not user:
await websocket.close(code=1008)
return
if not _ws_may_write(user):
await websocket.close(code=1008)
return
user_uid = user["uid"]
message_hub.register(user_uid, websocket)
+2
View File
@@ -5,6 +5,7 @@ from datetime import datetime, timedelta, timezone
from fastapi import APIRouter, Request
from fastapi.responses import HTMLResponse
from devplacepy.database import (
get_maturity,
get_table,
db,
load_comments,
@@ -156,6 +157,7 @@ async def news_detail_page(request: Request, news_slug: str):
"time_ago": time_ago(article["synced_at"]),
"comments": comments,
"bookmarked": bookmarked,
"maturity": get_maturity("news", article["uid"])["level"],
},
model=NewsDetailOut,
)
+4
View File
@@ -5,7 +5,9 @@ from devplacepy.routers.profile import (
ai_modifier,
avatar,
award,
consent,
customization,
delete,
interactions,
notifications,
telegram,
@@ -21,5 +23,7 @@ router.include_router(ai_modifier.router)
router.include_router(interactions.router)
router.include_router(avatar.router)
router.include_router(telegram.router)
router.include_router(consent.router)
router.include_router(delete.router)
__all__ = ["router", "_ai_quota"]
+127
View File
@@ -0,0 +1,127 @@
# retoor <retoor@molodetz.nl>
import logging
from typing import Annotated
from fastapi import APIRouter, Depends, Request
from devplacepy.database import (
CONSENT_KINDS,
consent_state,
get_setting,
get_table,
list_consents,
set_consent,
)
from devplacepy.dependencies import json_or_form
from devplacepy.models import ConsentForm, MaturePreferenceForm
from devplacepy.responses import action_result
from devplacepy.routers.profile.delete import _owner_only
from devplacepy.services.audit import record as audit
from devplacepy.utils import clear_user_cache
logger = logging.getLogger(__name__)
router = APIRouter()
TRUTHY = ("1", "on", "true", "yes")
VERSION_KEYS = {"terms": "terms_version", "privacy": "privacy_version"}
def consent_view(owner_kind: str, owner_id: str) -> list[dict]:
latest = {}
for row in list_consents(owner_kind, owner_id):
latest.setdefault(row["kind"], row)
return [
{
"kind": kind,
"label": label,
"state": (latest.get(kind) or {}).get("state", "withdrawn"),
"version": (latest.get(kind) or {}).get("version", ""),
"granted_at": (latest.get(kind) or {}).get("granted_at", ""),
"withdrawn_at": (latest.get(kind) or {}).get("withdrawn_at", ""),
}
for kind, label in CONSENT_KINDS.items()
]
def consent_version(kind: str) -> str:
key = VERSION_KEYS.get(kind)
return (get_setting(key, "1") or "1") if key else "1"
@router.post("/{username}/consent")
async def set_user_consent(
request: Request,
username: str,
data: Annotated[ConsentForm, Depends(json_or_form(ConsentForm))],
):
target, denied = _owner_only(
request, username, "Only the account holder can change a consent"
)
if denied is not None:
return denied
granted = data.granted.strip().lower() in TRUTHY
before = consent_state("user", target["uid"], data.kind)
set_consent(
"user", target["uid"], data.kind, granted, version=consent_version(data.kind)
)
logger.info(
f"Consent {data.kind} {'granted' if granted else 'withdrawn'} for {target['username']}"
)
audit.record(
request,
"consent.grant" if granted else "consent.withdraw",
target_type="user",
target_uid=target["uid"],
target_label=target["username"],
old_value=(before or {}).get("state"),
new_value="granted" if granted else "withdrawn",
metadata={"kind": data.kind},
summary=(
f"{'granted' if granted else 'withdrew'} {data.kind} consent "
f"for {target['username']}"
),
links=[audit.target("user", target["uid"], target["username"])],
)
url = f"/profile/{target['username']}?tab=privacy"
return action_result(
request,
url,
data={"kind": data.kind, "state": "granted" if granted else "withdrawn"},
)
@router.post("/{username}/mature-content")
async def set_mature_preference(
request: Request,
username: str,
data: Annotated[MaturePreferenceForm, Depends(json_or_form(MaturePreferenceForm))],
):
target, denied = _owner_only(
request,
username,
"Only the account holder can change the mature-content preference",
)
if denied is not None:
return denied
opted_in = data.mature_opt_in.strip().lower() in TRUTHY
get_table("users").update(
{"uid": target["uid"], "mature_opt_in": 1 if opted_in else 0}, ["uid"]
)
clear_user_cache(target["uid"])
audit.record(
request,
"profile.mature_content",
target_type="user",
target_uid=target["uid"],
target_label=target["username"],
new_value=1 if opted_in else 0,
summary=(
f"{'enabled' if opted_in else 'disabled'} mature content "
f"for {target['username']}"
),
links=[audit.target("user", target["uid"], target["username"])],
)
url = f"/profile/{target['username']}?tab=privacy"
return action_result(request, url, data={"mature_opt_in": opted_in})
+150
View File
@@ -0,0 +1,150 @@
# retoor <retoor@molodetz.nl>
import logging
from typing import Annotated
from fastapi import APIRouter, Depends, Request
from fastapi.responses import HTMLResponse
from devplacepy.dependencies import json_or_form
from devplacepy.models import AccountDeleteForm
from devplacepy.responses import action_result, json_error, respond
from devplacepy.routers.profile._shared import resolve_customization_target
from devplacepy.schemas import AccountDeletionOut
from devplacepy.seo import base_seo_context
from devplacepy.services.audit import record as audit
from devplacepy.services.moderation import deletion
from devplacepy.utils import get_current_user, verify_password_async
logger = logging.getLogger(__name__)
router = APIRouter()
REMOVED = [
"Your account record, username, email address and password",
"Your profile: bio, location, links and avatar",
"Your posts, comments, gists, projects, project files and quizzes",
"Your uploads and media gallery",
"Your direct-message history, votes, reactions, bookmarks and polls",
"Your API key, access tokens and every signed-in session",
"Your assistant conversations, tasks, lessons and custom tools",
]
RETAINED = [
"Append-only audit and moderation records, which hold identifiers rather than "
"your profile, so the platform can show it enforced its own rules",
"Backup archives, until they rotate out on their normal schedule",
]
def _owner_only(
request: Request,
username: str,
message: str = "Only the account holder can delete this account",
):
target, denied = resolve_customization_target(request, username)
if denied is not None:
return None, denied
viewer = get_current_user(request)
if not viewer or viewer["uid"] != target["uid"]:
audit.record(
request,
"security.authz.denied",
user=viewer,
result="denied",
target_type="user",
target_uid=target["uid"],
target_label=target["username"],
metadata={"reason": message},
summary=f"non-owner denied {request.method} {request.url.path}",
links=[audit.target("user", target["uid"], target["username"])],
)
return None, json_error(403, message)
return target, None
async def _password_matches(password: str, hashed: str) -> bool:
if not hashed:
return False
try:
return await verify_password_async(password, hashed)
except ValueError:
return False
@router.get("/{username}/delete", response_class=HTMLResponse)
async def delete_account_page(request: Request, username: str):
target, denied = _owner_only(request, username)
if denied is not None:
return denied
seo_ctx = base_seo_context(
request,
title="Delete your account",
description="Permanently remove your DevPlace account and personal data.",
robots="noindex,nofollow",
breadcrumbs=[
{"name": "Home", "url": "/feed"},
{"name": target["username"], "url": f"/profile/{target['username']}"},
{
"name": "Delete account",
"url": f"/profile/{target['username']}/delete",
},
],
)
return respond(
request,
"account_delete.html",
{
**seo_ctx,
"request": request,
"user": target,
"username": target["username"],
"grace_hours": deletion.grace_hours(),
"removed": REMOVED,
"retained": RETAINED,
},
model=AccountDeletionOut,
)
@router.post("/{username}/delete")
async def delete_account(
request: Request,
username: str,
data: Annotated[AccountDeleteForm, Depends(json_or_form(AccountDeleteForm))],
):
target, denied = _owner_only(request, username)
if denied is not None:
return denied
if not await _password_matches(data.password, target.get("password_hash", "")):
audit.record(
request,
"account.delete.request",
result="denied",
target_type="user",
target_uid=target["uid"],
target_label=target["username"],
summary=f"account deletion for {target['username']} refused: wrong password",
links=[audit.target("user", target["uid"], target["username"])],
)
return json_error(403, "That password is not correct")
result = deletion.delete_account(target)
if result is None:
return json_error(409, "This account is already being deleted")
logger.info(f"Account {target['username']} deleted by request")
audit.record(
request,
"account.delete.request",
target_type="user",
target_uid=target["uid"],
target_label=target["username"],
metadata={
"stamp": result["stamp"],
"rows": result["rows"],
"grace_hours": result["grace_hours"],
},
summary=f"account {target['username']} deleted",
links=[audit.target("user", target["uid"], target["username"])],
)
response = action_result(request, "/", data=result)
response.delete_cookie("session")
return response
+47
View File
@@ -6,6 +6,7 @@ from fastapi import Depends, APIRouter, Request
from devplacepy.models import ProfileForm
from fastapi.responses import HTMLResponse, JSONResponse
from devplacepy.database import (
get_setting,
get_table,
get_customization_prefs,
get_notification_prefs,
@@ -34,6 +35,13 @@ from devplacepy.database.awards import (
get_user_awards,
)
from devplacepy.content import can_view_project, enrich_items
from devplacepy.routers.profile.consent import consent_view
from devplacepy.services.moderation.deletion import grace_hours
from devplacepy.services.moderation.screening import (
record as record_screening,
refuse_if_blocked,
screen_fields,
)
from devplacepy.utils import (
get_current_user,
get_badge,
@@ -363,6 +371,30 @@ async def profile_page(
if (tab == "notifications" and can_manage_customization)
else False
)
consents = (
consent_view("user", profile_user["uid"])
if (tab == "privacy" and can_manage_customization)
else []
)
privacy_fields = (
{
"mature_opt_in": bool(profile_user.get("mature_opt_in")),
"age_band": profile_user.get("age_band", ""),
"terms_version": profile_user.get("terms_version", ""),
"terms_accepted_at": profile_user.get("terms_accepted_at", ""),
"suspended_until": profile_user.get("suspended_until", ""),
"suspension_reason": profile_user.get("suspension_reason", ""),
}
if can_manage_customization
else {
"mature_opt_in": False,
"age_band": "",
"terms_version": "",
"terms_accepted_at": "",
"suspended_until": "",
"suspension_reason": "",
}
)
base = site_url(request)
robots = "noindex,follow" if posts_count < 2 else "index,follow"
@@ -434,6 +466,10 @@ async def profile_page(
"cust_disable_global": customization_prefs["disable_global"],
"cust_disable_pagetype": customization_prefs["disable_pagetype"],
"notification_prefs": notification_prefs,
"consents": consents,
**privacy_fields,
"current_terms_version": get_setting("terms_version", "1") or "1",
"deletion_grace_hours": grace_hours(),
"ai_quota": ai_quota,
"correction_usage": correction_usage,
"modifier_usage": modifier_usage,
@@ -461,6 +497,10 @@ async def profile_page(
async def update_profile(request: Request, data: Annotated[ProfileForm, Depends(json_or_form(ProfileForm))]):
user = require_user(request)
users = get_table("users")
screening = screen_fields(
"users", {"bio": data.bio, "location": data.location}
)
refuse_if_blocked(screening)
users.update(
{
"uid": user["uid"],
@@ -472,6 +512,13 @@ async def update_profile(request: Request, data: Annotated[ProfileForm, Depends(
["uid"],
)
clear_user_cache(user["uid"])
record_screening(
screening,
target_type="user",
target_uid=user["uid"],
actor_uid=user["uid"],
request=request,
)
schedule_correction(user, "users", user["uid"], request)
schedule_modification(user, "users", user["uid"], request)
+143
View File
@@ -0,0 +1,143 @@
# retoor <retoor@molodetz.nl>
import logging
from typing import Annotated
from fastapi import APIRouter, Depends, Request
from fastapi.responses import HTMLResponse
from devplacepy.database import (
REPORTABLE_TARGETS,
REPORT_SEVERITIES,
REPORT_STATUSES,
report_reason_options,
)
from devplacepy.dependencies import json_or_form
from devplacepy.models import ReportForm
from devplacepy.responses import action_result, json_error, respond
from devplacepy.schemas import ReportListOut, ReportReasonsOut
from devplacepy.seo import base_seo_context, site_url, website_schema
from devplacepy.services.audit import record as audit
from devplacepy.services.moderation import queue, sla
from devplacepy.utils import create_notification, get_current_user, require_user
logger = logging.getLogger(__name__)
router = APIRouter()
@router.get("/reasons")
async def report_reasons(request: Request):
base = site_url(request)
return respond(
request,
"report_reasons.html",
{
**base_seo_context(
request,
title="Report reasons",
description="The categories DevPlace accepts content reports under.",
breadcrumbs=[
{"name": "Home", "url": "/feed"},
{"name": "Report reasons", "url": "/reports/reasons"},
],
schemas=[website_schema(base)],
),
"request": request,
"user": get_current_user(request),
"reasons": report_reason_options(),
"severities": list(REPORT_SEVERITIES),
},
model=ReportReasonsOut,
)
@router.get("/mine", response_class=HTMLResponse)
async def my_reports(request: Request, status: str = "", page: int = 1):
user = require_user(request)
if status not in REPORT_STATUSES:
status = ""
reports, pagination = queue.list_reports(
status=status, reporter_uid=user["uid"], page=page
)
base = site_url(request)
seo_ctx = base_seo_context(
request,
title="Your reports",
description="The reports you filed and the outcome of each.",
robots="noindex,nofollow",
breadcrumbs=[
{"name": "Home", "url": "/feed"},
{"name": "Your reports", "url": "/reports/mine"},
],
schemas=[website_schema(base)],
)
return respond(
request,
"reports_mine.html",
{
**seo_ctx,
"request": request,
"user": user,
"reports": reports,
"pagination": pagination,
"status": status,
"reasons": report_reason_options(),
},
model=ReportListOut,
)
@router.post("/{target_type}/{target_uid}")
async def submit_report(
request: Request,
target_type: str,
target_uid: str,
data: Annotated[ReportForm, Depends(json_or_form(ReportForm))],
):
user = require_user(request)
if target_type not in REPORTABLE_TARGETS:
return json_error(400, "Unknown report target")
owner_uid = queue.owner_uid_for(target_type, target_uid)
if owner_uid and owner_uid == user["uid"]:
return json_error(400, "You cannot report your own content")
report = queue.raise_report(
target_type=target_type,
target_uid=target_uid,
reporter_uid=user["uid"],
reason=data.reason,
detail=data.detail,
origin="member",
)
if not report:
return json_error(400, "Report could not be filed")
hours = sla.sla_hours()
logger.info(
f"{user['username']} reported {target_type} {target_uid} as {data.reason}"
)
audit.record(
request,
"report.create",
user=user,
target_type=target_type,
target_uid=target_uid,
metadata={"reason": data.reason, "severity": report["severity"]},
summary=f"{user['username']} reported {target_type} {target_uid} as {data.reason}",
links=[audit.target(target_type, target_uid)],
)
create_notification(
user["uid"],
"moderation",
f"Report received. A moderator reviews it within {hours} hours.",
user["uid"],
"/reports/mine",
)
return action_result(
request,
"/reports/mine",
data={
"uid": report["uid"],
"status": report["status"],
"severity": report["severity"],
"sla_hours": hours,
},
)
+2
View File
@@ -22,6 +22,8 @@ Disallow: /avatar/
Disallow: /follow/
Disallow: /admin/
Disallow: /uploads/
Disallow: /reports/mine
Disallow: /profile/*/delete
Disallow: /*?tab=
Disallow: /*?sort=
Allow: /static/
+116
View File
@@ -0,0 +1,116 @@
# retoor <retoor@molodetz.nl>
import logging
from fastapi import APIRouter, Request
from fastapi.responses import HTMLResponse
from devplacepy.database import (
build_pagination,
db,
get_maturity_by_targets,
get_table,
get_users_by_uids,
)
from devplacepy.content import can_view_project
from devplacepy.responses import respond
from devplacepy.schemas import WorkspaceIndexOut
from devplacepy.seo import base_seo_context, public_base_url, site_url, website_schema
from devplacepy.utils import get_current_user
logger = logging.getLogger(__name__)
router = APIRouter()
PER_PAGE = 50
def published_instances() -> list[dict]:
if "instances" not in db.tables:
return []
table = get_table("instances")
if not table.has_column("ingress_slug"):
return []
rows = [
row
for row in table.find(deleted_at=None, order_by=["-created_at"])
if (row.get("ingress_slug") or "").strip()
]
return rows
def projects_by_uids(uids: list[str]) -> dict[str, dict]:
unique = [uid for uid in set(uids) if uid]
if not unique or "projects" not in db.tables:
return {}
table = get_table("projects")
return {
row["uid"]: row for row in table.find(table.table.columns.uid.in_(unique))
}
def index_entries(rows: list[dict], user: dict | None) -> list[dict]:
projects = projects_by_uids([row.get("project_uid", "") for row in rows])
owners = get_users_by_uids(
[row.get("owner_uid") or row.get("created_by") for row in rows]
)
maturity = get_maturity_by_targets("workspace", [row["uid"] for row in rows])
base = public_base_url()
entries = []
for row in rows:
project = projects.get(row.get("project_uid", ""))
if not can_view_project(project, user):
project = None
owner_uid = row.get("owner_uid") or row.get("created_by") or ""
owner = owners.get(owner_uid)
slug = row["ingress_slug"]
project_slug = (project or {}).get("slug") or (project or {}).get("uid") or ""
entries.append(
{
"uid": row["uid"],
"name": row.get("name") or slug,
"slug": slug,
"owner_uid": owner_uid,
"url": f"{base}/p/{slug}" if base else f"/p/{slug}",
"description": (project or {}).get("description", "") or "",
"owner": owner["username"] if owner else "",
"maturity": maturity.get(row["uid"], {}).get("level", "general"),
"project_url": f"/projects/{project_slug}" if project_slug else "",
}
)
return entries
@router.get("/index", response_class=HTMLResponse)
async def workspace_index(request: Request, page: int = 1):
user = get_current_user(request)
rows = published_instances()
pagination = build_pagination(page, len(rows), PER_PAGE)
offset = (pagination["page"] - 1) * pagination["per_page"]
window = rows[offset : offset + pagination["per_page"]]
base = site_url(request)
seo_ctx = base_seo_context(
request,
title="Published workspaces",
description=(
"Every workspace DevPlace members have published to the public ingress, "
"with its owner, project and direct link."
),
breadcrumbs=[
{"name": "Home", "url": "/feed"},
{"name": "Published workspaces", "url": "/workspaces/index"},
],
schemas=[website_schema(base)],
)
return respond(
request,
"workspace_index.html",
{
**seo_ctx,
"request": request,
"user": user,
"workspaces": index_entries(window, user),
"pagination": pagination,
"total": len(rows),
},
model=WorkspaceIndexOut,
)