feat: Authorization Code Flow (KK) + session middleware + dev-login

- src/auth.js: OIDC mode (KC_CLIENT_ID/KC_CLIENT_SECRET), session-based
  middleware, legacy jwt-cookie migration, httpGet/httpPost без внешних зав.
- src/routes/auth.js: GET /callback (OIDC), GET+POST /dev-login (backdoor),
  session-based login/logout для обоих режимов
- server.js: express-session (8h, httpOnly, sameSite lax), trust proxy в prod
- views/dev-login.ejs: форма с пресетами MOCK_USERS + произвольные поля
- views/login.ejs: ссылка на /dev-login если devLoginEnabled
- tests: +5 тестов (session middleware), 50 PASS / 0 FAIL

Env-переменные:
  KC_CLIENT_ID, KC_CLIENT_SECRET, KC_BASE_URL, APP_URL  — OIDC режим
  SESSION_SECRET                                         — секрет сессии
  DEV_MODE=true                                          — /dev-login без пароля
  DEV_SECRET=xyz                                         — /dev-login с ?key=xyz
This commit is contained in:
2026-05-30 14:37:29 +03:00
parent 876e03b78b
commit 86ca944c52
8 changed files with 624 additions and 169 deletions
+139
View File
@@ -0,0 +1,139 @@
<!DOCTYPE html>
<html lang="ru">
<head>
<meta charset="UTF-8">
<title>Dev-вход — IP WhiteList</title>
<link rel="icon" href="/favicon.png" type="image/png">
<style>
:root {
--bg: #f5f5f5; --card: #ffffff; --text: #1a1a1a; --muted: #6b7280;
--border: #d1d5db; --grey-light: #f3f4f6; --blue: #2563eb; --blue-h: #1d4ed8;
--amber: #d97706; --amber-bg: #fef3c7; --amber-border: #fde68a;
}
* { box-sizing: border-box; margin: 0; padding: 0; }
body {
font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, sans-serif;
background: var(--bg); color: var(--text); font-size: 14px; line-height: 1.5;
display: flex; align-items: center; justify-content: center; min-height: 100vh;
}
.login-card {
background: var(--card); border: 1px solid var(--border); border-radius: 12px;
box-shadow: 0 1px 3px rgba(0,0,0,.06); width: 440px; padding: 2rem;
}
h1 { font-size: 1.2rem; margin-bottom: .25rem; }
.sub { color: var(--muted); font-size: .85rem; margin-bottom: 1.25rem; }
.warn {
padding: .75rem 1rem; background: var(--amber-bg); border: 1px solid var(--amber-border);
border-radius: 8px; font-size: .82rem; color: var(--amber); margin-bottom: 1.5rem;
}
.warn strong { display: block; margin-bottom: .25rem; font-size: .9rem; }
hr { border: none; border-top: 1px solid var(--border); margin: 1.25rem 0; }
.section-title { font-size: .75rem; font-weight: 600; color: var(--muted);
text-transform: uppercase; letter-spacing: .5px; margin-bottom: .75rem; }
.field { display: flex; flex-direction: column; gap: .25rem; margin-bottom: .85rem; }
.field label { font-size: .8rem; font-weight: 500; color: var(--muted); text-transform: uppercase; }
.field select, .field input[type=text], .field input[type=email] {
padding: .5rem .75rem; border: 1px solid var(--border); border-radius: 6px;
font-size: .9rem; outline: none; background: #fff; width: 100%;
}
.field select:focus, .field input:focus { border-color: var(--blue); box-shadow: 0 0 0 3px rgba(37,99,235,.1); }
.check-row { display: flex; align-items: center; gap: .5rem; margin-bottom: .85rem; }
.check-row input[type=checkbox] { width: 16px; height: 16px; cursor: pointer; }
.check-row label { font-size: .88rem; cursor: pointer; }
.btn {
width: 100%; padding: .6rem; border: none; border-radius: 6px; font-size: .9rem;
font-weight: 500; cursor: pointer; background: var(--blue); color: #fff;
transition: background .15s; margin-top: .25rem;
}
.btn:hover { background: var(--blue-h); }
.error { color: #dc2626; font-size: .85rem; margin-bottom: 1rem; }
.hint { font-size: .78rem; color: var(--muted); margin-top: .25rem; }
.or-divider { text-align: center; font-size: .8rem; color: var(--muted); margin: 1.25rem 0 1rem; }
</style>
</head>
<body>
<div class="login-card">
<h1>Тестовый вход</h1>
<p class="sub">Dev-backdoor — в обход Keycloak</p>
<div class="warn">
<strong>⚠ ТЕСТОВЫЙ РЕЖИМ</strong>
Этот вход создаёт произвольного пользователя без проверки пароля.
Используйте только для тестирования.
</div>
<% if (error) { %><div class="error"><%= error %></div><% } %>
<form method="POST" action="/dev-login">
<input type="hidden" name="_csrf" value="<%= csrfToken %>">
<%# ── Пресеты ── %>
<p class="section-title">Быстрый выбор</p>
<div class="field">
<label>Пресет</label>
<select name="preset" id="preset-select">
<option value="">— вручную —</option>
<% users.forEach(u => { %>
<option value="<%= u.id %>"><%= u.label %> (<%= u.role === 'admin' ? 'admin' : 'user' %>)</option>
<% }) %>
</select>
</div>
<div class="or-divider">— или задайте вручную —</div>
<%# ── Кастомные поля ── %>
<p class="section-title">Произвольный пользователь</p>
<div class="field">
<label>ClientID <span style="color:#dc2626">*</span></label>
<input type="text" name="clientId" placeholder="WZ01999" autocomplete="off">
<span class="hint">WZ-номер компании в Nubes (обязателен если пресет не выбран)</span>
</div>
<div class="field">
<label>Company ID</label>
<input type="text" name="companyId" placeholder="uuid или пусто" autocomplete="off">
</div>
<div class="field">
<label>Company Name</label>
<input type="text" name="companyName" placeholder="Название компании" autocomplete="off">
</div>
<div class="field">
<label>Email</label>
<input type="email" name="email" placeholder="test@example.com" autocomplete="off">
</div>
<div class="check-row">
<input type="checkbox" name="isAdmin" id="isAdmin">
<label for="isAdmin">Администратор (isAdmin = true)</label>
</div>
<button class="btn" type="submit">Войти (dev)</button>
</form>
<hr>
<p style="font-size:.78rem;color:var(--muted);text-align:center">
<a href="/login" style="color:inherit">← Обычный вход</a>
</p>
</div>
<script>
// Если выбран пресет — очищаем кастомные поля (чтобы не путаться).
// Если пресет = "", кастомные поля активны.
document.getElementById('preset-select').addEventListener('change', function() {
const custom = ['clientId','companyId','companyName','email'];
const clear = !!this.value;
custom.forEach(id => {
const el = document.querySelector('[name=' + id + ']');
if (el) { el.disabled = clear; if (clear) el.value = ''; }
});
const chk = document.getElementById('isAdmin');
if (chk) { chk.disabled = clear; if (clear) chk.checked = false; }
});
</script>
</body>
</html>
+4 -1
View File
@@ -73,7 +73,10 @@
<div class="note">
В реальном продакшене здесь будет редирект на Keycloak.<br>
После входа JWT сохраняется в httpOnly cookie — middleware проверяет подпись RS256.
После входа пользователь сохраняется в session middleware.
<% if (devLoginUrl) { %>
<br><a href="<%= devLoginUrl %>" style="color:inherit">Тестовый вход (dev-backdoor) →</a>
<% } %>
</div>
</div>