- redaktionskern (src/): schlanker Kern — App-Fabrik, Plugin-Loader (Entry-Points + plugins/-Verzeichnis), Migrations-Laufzeit (schema_migrations pro Plugin, SQLite-/Postgres-portabel), Auth mit Argon2id + Session-Cookies, Rollen admin/redakteur/rezensent, Benutzerverwaltung für Admins - plugins/: 8 ladbare Stubs (neuheiten, dedup, planung, archiv, erinnerung, benachrichtigung, audit-log, export) nach Plugin-Vertrag - Frontend: Jinja2 + Tailwind (CDN) + HTMX + Alpine.js, UI deutsch - Tests: 28 pytest-Fälle (Loader, Lifecycle, Entry-Points, Migrations- Idempotenz, Login/Logout, Rollen-Zugriff, Benutzerverwaltung) - Docker/Podman: Compose (Traefik-Labels) + Dockerfile (uv) - README.md mit Setup-Anleitung
49 lines
1.6 KiB
Python
49 lines
1.6 KiB
Python
"""Tests: Rollen-Zugriff (admin/redakteur vs. rezensent, anonym)."""
|
|
from __future__ import annotations
|
|
|
|
from fastapi.testclient import TestClient
|
|
|
|
from tests.conftest import lege_benutzer_an, melde_an
|
|
|
|
|
|
def test_rezensent_kein_admin_bereich(app, client):
|
|
lege_benutzer_an(app, "rez1", "rezensent")
|
|
melde_an(client, "rez1", "test-12345678")
|
|
assert client.get("/admin/benutzer").status_code == 403
|
|
assert client.get("/").status_code == 200 # Dashboard erlaubt
|
|
|
|
|
|
def test_redakteur_kein_admin_bereich(app, client):
|
|
lege_benutzer_an(app, "red1", "redakteur")
|
|
melde_an(client, "red1", "test-12345678")
|
|
assert client.get("/admin/benutzer").status_code == 403
|
|
assert client.get("/").status_code == 200
|
|
|
|
|
|
def test_admin_hat_zugriff_auf_admin_bereich(client):
|
|
melde_an(client)
|
|
assert client.get("/admin/benutzer").status_code == 200
|
|
|
|
|
|
def test_anonym_wird_vom_admin_bereich_umgeleitet(client):
|
|
antwort = client.get("/admin/benutzer", follow_redirects=False)
|
|
assert antwort.status_code == 303
|
|
assert antwort.headers["location"] == "/login"
|
|
|
|
|
|
def test_deaktivierter_benutzer_wird_rausgeworfen(app, client):
|
|
"""Sitzung eines deaktivierten Kontos verliert den Zugriff sofort."""
|
|
lege_benutzer_an(app, "kurz", "rezensent")
|
|
melde_an(client, "kurz", "test-12345678")
|
|
assert client.get("/").status_code == 200
|
|
|
|
from redaktionskern.auth.models import User
|
|
from sqlalchemy import select
|
|
|
|
with app.state.session_factory() as db:
|
|
benutzer = db.scalar(select(User).where(User.username == "kurz"))
|
|
benutzer.active = False
|
|
db.commit()
|
|
|
|
assert client.get("/", follow_redirects=False).status_code == 303
|