// ═══════════════════════════════════════════════════════════════════════════════ // V2 — SQL-запросы // // ЭТО: единственное место где выполняется SQL. // НЕ: валидация (в crud/), бизнес-логика (в crud/). // // ЗАЧЕМ: // 1. Все SQL-запросы в одном файле — легко аудировать. // 2. Транзакции (BEGIN/COMMIT/ROLLBACK) только здесь. // 3. Фронтенды не видят SQL — только через crud API. // // ЧТО ПРИНИМАЕТ: // companyId — внутренний id из companies (число). // cidr — УЖЕ проверенный CIDR (валидация в crud/). // email, impBy — для аудита. // // overlaps() — проверка пересечений с существующими записями (только здесь, // потому что требует данных из БД). // // ТАБЛИЦЫ: companies, whitelist_entries, audit_log (префикс v2_ — изоляция). // ═══════════════════════════════════════════════════════════════════════════════ const { pool } = require('./index'); const { overlaps } = require('../validators'); // ── Компании ────────────────────────────────────────────────────────────────── /** * Получить или создать компанию по client_id (W-номеру). * Атомарный upsert — исключает дубли при параллельных запросах. */ async function getOrCreateCompany(clientId, companyName) { if (!clientId || !String(clientId).trim()) throw new Error('DB: clientId не может быть пустым'); const res = await pool.query( `INSERT INTO companies (client_id, name) VALUES ($1, $2) ON CONFLICT (client_id) DO UPDATE SET name = COALESCE(companies.name, EXCLUDED.name) RETURNING *`, [clientId, companyName || clientId] ); return res.rows[0]; } /** * Лимит записей компании: custom_limit или DEFAULT_LIMIT (15). */ async function getLimit(company) { const defaultLimit = parseInt(process.env.DEFAULT_LIMIT, 10) || 15; return company.custom_limit != null ? company.custom_limit : defaultLimit; } // ── Записи ──────────────────────────────────────────────────────────────────── /** * Список записей компании. * @param {number} companyId — companies.id * @param {boolean} includeDeleted — показать удалённые */ async function listEntries(companyId, includeDeleted = false) { let sql = 'SELECT * FROM whitelist_entries WHERE company_id = $1'; const params = [companyId]; if (!includeDeleted) sql += ' AND deleted_at IS NULL'; sql += ' ORDER BY created_at DESC'; return (await pool.query(sql, params)).rows; } /** * Создать запись (с валидацией, проверкой лимита и пересечений). */ async function createEntry(companyId, cidr, comment, userEmail, impersonatedBy, wasNormalized = false) { const client = await pool.connect(); try { await client.query('BEGIN'); const company = (await client.query( 'SELECT * FROM companies WHERE id = $1 FOR UPDATE', [companyId] )).rows[0]; if (!company) throw new Error('Компания не найдена'); const limit = await getLimit(company); const cnt = (await client.query( 'SELECT COUNT(*)::int AS c FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL', [companyId] )).rows[0].c; if (cnt >= limit) throw new Error(`Лимит исчерпан: ${cnt} из ${limit}`); const existing = (await client.query( 'SELECT value_cidr FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL', [companyId] )).rows; for (const row of existing) { if (row.value_cidr === cidr) throw new Error('Такой адрес уже существует'); if (overlaps(cidr, row.value_cidr)) throw new Error(`Пересечение с существующей записью ${row.value_cidr}`); } const res = await client.query( `INSERT INTO whitelist_entries (company_id, value_cidr, comment, created_by) VALUES ($1, $2, $3, $4) RETURNING *`, [companyId, cidr, comment || null, userEmail] ); await logAudit(userEmail, companyId, 'CREATE', null, cidr, res.rows[0].id, impersonatedBy, client); await client.query('COMMIT'); return { entry: res.rows[0], wasNormalized }; } catch (e) { await client.query('ROLLBACK'); throw e; } finally { client.release(); } } /** * Обновить запись. */ async function updateEntry(entryId, companyId, cidr, comment, userEmail, impersonatedBy, wasNormalized = false) { const client = await pool.connect(); try { await client.query('BEGIN'); await client.query('SELECT * FROM companies WHERE id = $1 FOR UPDATE', [companyId]); const old = (await client.query( 'SELECT * FROM whitelist_entries WHERE id = $1 AND company_id = $2 AND deleted_at IS NULL', [entryId, companyId] )).rows[0]; if (!old) throw new Error('Запись не найдена'); const existing = (await client.query( 'SELECT value_cidr FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL AND id <> $2', [companyId, entryId] )).rows; for (const row of existing) { if (row.value_cidr === cidr) throw new Error('Такой адрес уже существует'); if (overlaps(cidr, row.value_cidr)) throw new Error(`Пересечение с существующей записью ${row.value_cidr}`); } const res = await client.query( `UPDATE whitelist_entries SET value_cidr = $1, comment = $2, updated_by = $3, updated_at = NOW() WHERE id = $4 AND company_id = $5 RETURNING *`, [cidr, comment || old.comment, userEmail, entryId, companyId] ); await logAudit(userEmail, companyId, 'UPDATE', old.value_cidr, cidr, entryId, impersonatedBy, client); await client.query('COMMIT'); return { entry: res.rows[0], wasNormalized }; } catch (e) { await client.query('ROLLBACK'); throw e; } finally { client.release(); } } /** * Удалить запись (soft delete). */ async function deleteEntry(entryId, companyId, userEmail, impersonatedBy) { const client = await pool.connect(); try { await client.query('BEGIN'); const old = (await client.query( 'SELECT * FROM whitelist_entries WHERE id = $1 AND company_id = $2 AND deleted_at IS NULL', [entryId, companyId] )).rows[0]; if (!old) throw new Error('Запись не найдена'); await client.query( 'UPDATE whitelist_entries SET deleted_by = $1, deleted_at = NOW() WHERE id = $2 AND company_id = $3', [userEmail, entryId, companyId] ); await logAudit(userEmail, companyId, 'DELETE', old.value_cidr, null, entryId, impersonatedBy, client); await client.query('COMMIT'); } catch (e) { await client.query('ROLLBACK'); throw e; } finally { client.release(); } } // ── Админ ───────────────────────────────────────────────────────────────────── async function getCompanyById(id) { const res = await pool.query('SELECT * FROM companies WHERE id = $1', [id]); return res.rows[0] || null; } async function getAllCompanies() { const res = await pool.query(` SELECT c.*, COUNT(e.id)::int AS active_count FROM companies c LEFT JOIN whitelist_entries e ON e.company_id = c.id AND e.deleted_at IS NULL GROUP BY c.id ORDER BY c.name, c.client_id `); return res.rows; } async function setLimit(companyId, newLimit) { const result = await pool.query( 'UPDATE companies SET custom_limit = $1, updated_at = NOW() WHERE id = $2', [newLimit, companyId] ); if (result.rowCount === 0) { const err = new Error('Company not found: ' + companyId); err.status = 404; throw err; } } // ── Экспорт ─────────────────────────────────────────────────────────────────── async function getExportCIDRs(companyId = null) { let sql = 'SELECT value_cidr FROM whitelist_entries WHERE deleted_at IS NULL'; const params = []; if (companyId) { sql += ' AND company_id = $1'; params.push(companyId); } sql += ' ORDER BY value_cidr'; return (await pool.query(sql, params)).rows.map(r => r.value_cidr); } // ── Аудит ───────────────────────────────────────────────────────────────────── async function logAudit(userEmail, companyId, action, oldValue, newValue, entryId, impersonatedBy, db = pool) { await db.query( `INSERT INTO audit_log (user_email, company_id, action, old_value, new_value, entry_id, impersonated_by) VALUES ($1, $2, $3, $4, $5, $6, $7)`, [userEmail, companyId, action, oldValue, newValue, entryId || null, impersonatedBy || null] ); } async function getAudit(companyId = null) { let sql = ` SELECT a.*, c.name AS company_name, c.client_id FROM audit_log a JOIN companies c ON c.id = a.company_id `; const params = []; if (companyId) { sql += ' WHERE a.company_id = $1'; params.push(companyId); } sql += ' ORDER BY a.created_at DESC LIMIT 500'; return (await pool.query(sql, params)).rows; } module.exports = { getOrCreateCompany, getLimit, listEntries, createEntry, updateEntry, deleteEntry, getExportCIDRs, getAudit, getCompanyById, getAllCompanies, setLimit, };