Files
ipwhitelist-app/v2/src/db/queries.js
T
naeel fc5aa7ca09 fix(audit): убрано ограничение по дате — по умолчанию ВСЕ записи
- getAudit(): days=null → без фильтра WHERE по дате
- days передаётся только если явно выбран фильтр 30/90/365
- admin-audit.ejs: кнопка «Всё» (активна по умолчанию), заголовок «(всё время)»

v0.1.9 → v0.1.10
2026-07-01 18:39:49 +04:00

319 lines
13 KiB
JavaScript

// ═══════════════════════════════════════════════════════════════════════════════
// V2 — SQL-запросы
//
// ЭТО: единственное место где выполняется SQL.
// НЕ: валидация (в crud/), бизнес-логика (в crud/).
//
// ЗАЧЕМ:
// 1. Все SQL-запросы в одном файле — легко аудировать.
// 2. Транзакции (BEGIN/COMMIT/ROLLBACK) только здесь.
// 3. Фронтенды не видят SQL — только через crud API.
//
// ЧТО ПРИНИМАЕТ:
// companyId — внутренний id из companies (число).
// cidr — УЖЕ проверенный CIDR (валидация в crud/).
// email, impBy — для аудита.
//
// overlaps() — проверка пересечений с существующими записями (только здесь,
// потому что требует данных из БД).
//
// ТАБЛИЦЫ: companies, whitelist_entries, audit_log (префикс v2_ — изоляция).
// ═══════════════════════════════════════════════════════════════════════════════
const { pool } = require('./index');
const { overlaps } = require('../validators');
// ── Компании ──────────────────────────────────────────────────────────────────
/**
* Получить или создать компанию по client_id (W-номеру).
* Атомарный upsert — исключает дубли при параллельных запросах.
*/
async function getOrCreateCompany(clientId, companyName) {
const res = await pool.query(
`INSERT INTO companies (client_id, name) VALUES ($1, $2)
ON CONFLICT (client_id) DO UPDATE SET name = COALESCE(companies.name, EXCLUDED.name)
RETURNING *`,
[clientId, companyName || clientId]
);
return res.rows[0];
}
/**
* Лимит записей компании: custom_limit или DEFAULT_LIMIT (15).
*/
async function getLimit(company) {
const defaultLimit = parseInt(process.env.DEFAULT_LIMIT, 10) || 15;
return company.custom_limit != null ? company.custom_limit : defaultLimit;
}
// ── Записи ────────────────────────────────────────────────────────────────────
/**
* Список записей компании.
* @param {number} companyId — companies.id
* @param {boolean} includeDeleted — показать удалённые
*/
async function listEntries(companyId, includeDeleted = false) {
let sql = 'SELECT * FROM whitelist_entries WHERE company_id = $1';
const params = [companyId];
if (!includeDeleted) sql += ' AND deleted_at IS NULL';
sql += ' ORDER BY created_at DESC';
return (await pool.query(sql, params)).rows;
}
/**
* Создать запись (с валидацией, проверкой лимита и пересечений).
*/
async function createEntry(companyId, cidr, comment, userEmail, impersonatedBy, wasNormalized = false) {
const client = await pool.connect();
try {
await client.query('BEGIN');
const company = (await client.query(
'SELECT * FROM companies WHERE id = $1 FOR UPDATE', [companyId]
)).rows[0];
if (!company) throw new Error('Компания не найдена');
const limit = await getLimit(company);
const cnt = (await client.query(
'SELECT COUNT(*)::int AS c FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL',
[companyId]
)).rows[0].c;
if (cnt >= limit) throw new Error(`Лимит исчерпан: ${cnt} из ${limit}`);
const existing = (await client.query(
'SELECT value_cidr FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL',
[companyId]
)).rows;
for (const row of existing) {
if (row.value_cidr === cidr) throw new Error('Такой адрес уже существует');
if (overlaps(cidr, row.value_cidr))
throw new Error(`Пересечение с существующей записью ${row.value_cidr}`);
}
const res = await client.query(
`INSERT INTO whitelist_entries (company_id, value_cidr, comment, created_by)
VALUES ($1, $2, $3, $4) RETURNING *`,
[companyId, cidr, comment || null, userEmail]
);
await logAudit(userEmail, companyId, 'CREATE', null, cidr, res.rows[0].id, impersonatedBy, client);
await client.query('COMMIT');
return { entry: res.rows[0], wasNormalized };
} catch (e) {
await client.query('ROLLBACK');
throw e;
} finally {
client.release();
}
}
/**
* Обновить запись.
*/
async function updateEntry(entryId, companyId, cidr, comment, userEmail, impersonatedBy, wasNormalized = false) {
const client = await pool.connect();
try {
await client.query('BEGIN');
await client.query('SELECT * FROM companies WHERE id = $1 FOR UPDATE', [companyId]);
const old = (await client.query(
'SELECT * FROM whitelist_entries WHERE id = $1 AND company_id = $2 AND deleted_at IS NULL',
[entryId, companyId]
)).rows[0];
if (!old) throw new Error('Запись не найдена');
const existing = (await client.query(
'SELECT value_cidr FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL AND id <> $2',
[companyId, entryId]
)).rows;
for (const row of existing) {
if (row.value_cidr === cidr) throw new Error('Такой адрес уже существует');
if (overlaps(cidr, row.value_cidr))
throw new Error(`Пересечение с существующей записью ${row.value_cidr}`);
}
const res = await client.query(
`UPDATE whitelist_entries SET value_cidr = $1, comment = $2, updated_by = $3, updated_at = NOW()
WHERE id = $4 AND company_id = $5 RETURNING *`,
[cidr, comment || old.comment, userEmail, entryId, companyId]
);
await logAudit(userEmail, companyId, 'UPDATE', old.value_cidr, cidr, entryId, impersonatedBy, client);
await client.query('COMMIT');
return { entry: res.rows[0], wasNormalized };
} catch (e) {
await client.query('ROLLBACK');
throw e;
} finally {
client.release();
}
}
/**
* Удалить запись (soft delete).
*/
async function deleteEntry(entryId, companyId, userEmail, impersonatedBy) {
const client = await pool.connect();
try {
await client.query('BEGIN');
const old = (await client.query(
'SELECT * FROM whitelist_entries WHERE id = $1 AND company_id = $2 AND deleted_at IS NULL',
[entryId, companyId]
)).rows[0];
if (!old) throw new Error('Запись не найдена');
await client.query(
'UPDATE whitelist_entries SET deleted_by = $1, deleted_at = NOW() WHERE id = $2 AND company_id = $3',
[userEmail, entryId, companyId]
);
await logAudit(userEmail, companyId, 'DELETE', old.value_cidr, null, entryId, impersonatedBy, client);
await client.query('COMMIT');
} catch (e) {
await client.query('ROLLBACK');
throw e;
} finally {
client.release();
}
}
/**
* Восстановить удалённую запись (убрать deleted_at).
*/
async function restoreEntry(entryId, companyId, userEmail, impersonatedBy) {
const client = await pool.connect();
try {
await client.query('BEGIN');
const old = (await client.query(
'SELECT * FROM whitelist_entries WHERE id = $1 AND company_id = $2 AND deleted_at IS NOT NULL',
[entryId, companyId]
)).rows[0];
if (!old) throw new Error('Удалённая запись не найдена');
await client.query(
'UPDATE whitelist_entries SET deleted_by = NULL, deleted_at = NULL WHERE id = $1 AND company_id = $2',
[entryId, companyId]
);
await logAudit(userEmail, companyId, 'RESTORE', old.value_cidr, old.value_cidr, entryId, impersonatedBy, client);
// Проверить лимит
const company = (await client.query('SELECT * FROM companies WHERE id = $1', [companyId])).rows[0];
const limit = company.custom_limit != null ? company.custom_limit : (parseInt(process.env.DEFAULT_LIMIT, 10) || 15);
const cnt = (await client.query(
'SELECT COUNT(*)::int AS c FROM whitelist_entries WHERE company_id = $1 AND deleted_at IS NULL',
[companyId]
)).rows[0].c;
if (cnt > limit) throw new Error('Восстановление превысит лимит (' + limit + ')');
await client.query('COMMIT');
} catch (e) {
await client.query('ROLLBACK');
throw e;
} finally {
client.release();
}
}
// ── Админ ─────────────────────────────────────────────────────────────────────
async function getCompanyById(id) {
const res = await pool.query('SELECT * FROM companies WHERE id = $1', [id]);
return res.rows[0] || null;
}
async function getAllCompanies() {
const res = await pool.query(`
SELECT c.*, COUNT(e.id)::int AS active_count
FROM companies c
LEFT JOIN whitelist_entries e ON e.company_id = c.id AND e.deleted_at IS NULL
GROUP BY c.id
ORDER BY c.name, c.client_id
`);
return res.rows;
}
async function setLimit(companyId, newLimit) {
const result = await pool.query(
'UPDATE companies SET custom_limit = $1, updated_at = NOW() WHERE id = $2',
[newLimit, companyId]
);
if (result.rowCount === 0) {
const err = new Error('Company not found: ' + companyId);
err.status = 404;
throw err;
}
}
// ── Экспорт ───────────────────────────────────────────────────────────────────
async function getExportCIDRs(companyId = null) {
let sql = 'SELECT value_cidr FROM whitelist_entries WHERE deleted_at IS NULL';
const params = [];
if (companyId) { sql += ' AND company_id = $1'; params.push(companyId); }
sql += ' ORDER BY value_cidr';
return (await pool.query(sql, params)).rows.map(r => r.value_cidr);
}
// ── Аудит ─────────────────────────────────────────────────────────────────────
async function logAudit(userEmail, companyId, action, oldValue, newValue, entryId, impersonatedBy, db = pool) {
await db.query(
`INSERT INTO audit_log (user_email, company_id, action, old_value, new_value, entry_id, impersonated_by)
VALUES ($1, $2, $3, $4, $5, $6, $7)`,
[userEmail, companyId, action, oldValue, newValue, entryId || null, impersonatedBy || null]
);
}
/**
* Журнал операций с пагинацией и опциональным фильтром по дате.
* @param {Object} opts
* @param {number|null} opts.companyId — фильтр по компании (null = все)
* @param {number|null} opts.days — глубина в днях (null = без ограничения)
* @param {number} opts.page — страница (с 1)
* @param {number} opts.limit — записей на странице
* @returns {{ rows: Array, total: number }}
*/
async function getAudit({ companyId = null, days = null, page = 1, limit = 100 } = {}) {
const offset = (page - 1) * limit;
const params = [];
let where = '';
if (companyId) {
where += ' WHERE a.company_id = $' + (params.length + 1);
params.push(companyId);
}
if (days) {
const dayParam = '$' + (params.length + 1);
where += (where ? ' AND' : ' WHERE') + ' a.created_at > NOW() - (' + dayParam + ' || \' days\')::INTERVAL';
params.push(String(days));
}
const limitIdx = params.length + 1;
const offsetIdx = params.length + 2;
const sql = `
SELECT a.*, c.name AS company_name, c.client_id,
COUNT(*) OVER() AS total_count
FROM audit_log a
JOIN companies c ON c.id = a.company_id
${where}
ORDER BY a.created_at DESC
LIMIT $${limitIdx} OFFSET $${offsetIdx}
`;
params.push(limit, offset);
const result = await pool.query(sql, params);
return {
rows: result.rows,
total: result.rows.length > 0 ? parseInt(result.rows[0].total_count, 10) : 0,
};
}
module.exports = {
getOrCreateCompany, getLimit,
listEntries, createEntry, updateEntry, deleteEntry, restoreEntry,
getExportCIDRs, getAudit,
getCompanyById, getAllCompanies, setLimit,
};