fix: три бага — CSRF в админке, пагинация аудита, скрыта кнопка выхода

1. Изменение лимитов (Баг 1): добавлен CSRF-токен в форму /v2/admin/limit
   - v2/src/admin/index.js: createAdminRouter принимает {generateCsrfToken},
     передаёт csrfToken в шаблон admin.ejs
   - views/v2/admin.ejs: скрытое поле <input name=_csrf> в форме лимита

2. Журнал операций (Баг 2): пагинация + фильтр по дате вместо хардкод LIMIT 500
   - v2/src/db/queries.js: getAudit({companyId,days,page,limit}) —
     COUNT(*) OVER() для пагинации, WHERE created_at > NOW() - INTERVAL
   - v2/src/admin/index.js: чтение days/page из query string, limit=100
   - views/v2/admin-audit.ejs: фильтр 30/90/365 дней, prev/next пагинация

3. Кнопка Выйти (Баг 3): скрыта, т.к. /v2/logout не разлогинивает из Keycloak
   - views/v2/user.ejs: кнопка закомментирована с пояснением

v0.1.8 → v0.1.9
This commit is contained in:
2026-07-01 18:26:06 +04:00
parent 2a37697afb
commit 8dc7940318
7 changed files with 91 additions and 16 deletions
+4
View File
@@ -124,7 +124,11 @@
<span style="margin-left:auto;display:flex;gap:.5rem;align-items:center;">
<span style="font-weight:500;color:var(--text);"><%= user.email %></span>
<!-- Кнопка выхода скрыта: /v2/logout не разлогинивает из Keycloak (только сессия Express).
Правильный OIDC-логаут с редиректом на KC — в src/routes/oidc.js:/logout.
Когда будет реализован полноценный SSO-логаут — раскомментировать.
<a href="/v2/logout" class="btn btn-sm">Выйти<% if (user.isImpersonated && user.originalUserEmail) { %> (<%= user.originalUserEmail %>)<% } %></a>
-->
</span>
</header>