Files
portal/app/resources/js/views/auth/UseRecoveryCodeView.vue
T
Дмитрий 8e687f99c1 feat: сквозной путь клиента от рекламного клика до Вебвизора
Путь человека рвался пополам: лендинг и кабинет считали разные счётчики,
а вход и регистрация не писались вообще. Почему люди бросают регистрацию,
узнать было нельзя.

Счётчик лендинга 110476275 становится счётчиком полного пути и грузится
на всех страницах кабинета. Прежний счётчик кабинета 110494416 не тронут,
его история цела, на страницах кабинета работают оба.

Что сделано:
- загрузчик Метрики поднимает счётчики по области: public или app
- белый список раскладок: новая раскладка Метрику НЕ получает по умолчанию
- формы входа и регистрации закрыты от записи классом ym-hide-content
- метка utm не теряется при заходе сразу в кабинет минуя лендинг

Найдено при исполнении и закрыто:
- почта выводится в заголовке ДВУХ экранов, то есть вне формы: класс на форме
  её не накрывал, утекла бы в записи открытым текстом. Замаскирована точечно
- Метрика, единожды запустившись, пишет дальше сама и роутером не выключается.
  Админ входит через общий /login и идёт в админку к чужим телефонам.
  Корни админки и портала продаж закрыты ym-hide-content
- ключ metrika в config/services.php был объявлен ДВАЖДЫ: раздвоил его мой
  же merge 42e907c8 от 14.07. PHP молча берёт последний, правка первого блока
  не дала бы ничего и не выругалась. Дубль вычищен, прочие конфиги проверены

В кабинете Метрики включена галочка «включая поддомены»: счётчик принимал
данные только с liderra.ru и молча выбрасывал бы всё из кабинета.

Заодно погашен долг по статанализу: 63 ошибки держали коммит. Все до одной
в тестах, в боевом коде ноль. Природа ложная — анализатор не понимает
устройство Pest и ругается на обычный вызов внутри теста. Их гасят списком
игнора, а список пересобирали 18.07, тогда как тесты добавлялись 19-20.07,
в том числе мои по рекламной аудитории. Список пересобран, стало 0 ошибок.
Долг накопился в том числе потому, что вчера я обошёл эту проверку.

Тесты: 27 новых, все проверены вырезанием защиты. Полный набор 202 файла зелёный.

План: docs/superpowers/plans/2026-07-20-skvoznoy-put-do-vebvizora.md

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-20 16:47:19 +03:00

129 lines
4.7 KiB
Vue
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<script setup lang="ts">
/**
* Экран входа по резервному коду 2FA (UseRecoveryCodeView).
*
* Источник: ТЗ §1.6 / §22.4.2 — 8 одноразовых кодов, bcrypt-хеш в user_recovery_codes,
* после использования помечаются `used_at`.
*
* Открывается из TwoFactorView ссылкой «Использовать резервный код».
*
* Submit → useAuthStore.useRecoveryCode() → POST /api/auth/2fa/recovery-use:
* - На 200 → redirect /dashboard. Бэкенд вернёт `recovery_codes_remaining`,
* запоминаем для toast-warning'а если осталось ≤2.
* - На 422 → form-error «недействителен или использован».
* - На 429 → lockout-alert.
*/
import { extractValidationErrors } from '../../api/client';
import { useAuthStore } from '../../stores/auth';
import { computed, onMounted, ref } from 'vue';
import { useRouter } from 'vue-router';
const router = useRouter();
const auth = useAuthStore();
const code = ref('');
const errors = ref<Record<string, string[]>>({});
const canSubmit = computed(() => code.value.trim().length >= 8);
onMounted(() => {
// Без pending-2FA состояния тут делать нечего — отправляем на /login.
if (!auth.requires2fa && !auth.isAuthenticated) {
router.push('/login');
}
});
async function handleSubmit() {
errors.value = {};
try {
const response = await auth.useRecoveryCode(code.value);
// Сохраним remaining count в session/sessionStorage для UI-warning'а
// (отдельный коммит — в SettingsView/SecurityTab).
if (typeof window !== 'undefined' && window.sessionStorage) {
window.sessionStorage.setItem('recovery_codes_remaining', String(response.recovery_codes_remaining));
}
await router.push('/dashboard');
} catch (error: unknown) {
const validationErrors = extractValidationErrors(error);
if (validationErrors) {
errors.value = validationErrors;
} else if (auth.lockoutSeconds === null) {
errors.value = { code: ['Произошла ошибка. Попробуйте позже.'] };
}
code.value = '';
}
}
</script>
<template>
<v-card variant="flat" :max-width="380" width="100%" color="transparent" class="recovery-card">
<header class="recovery-header">
<h1 class="text-h5 mb-1">Резервный код</h1>
<p class="text-body-2 text-medium-emphasis ma-0">
Введите один из 8 резервных кодов. После использования код будет аннулирован.
</p>
</header>
<v-alert
v-if="auth.lockoutSeconds !== null"
type="error"
variant="tonal"
density="compact"
data-testid="lockout-alert"
>
Слишком много попыток. Попробуйте через {{ Math.ceil(auth.lockoutSeconds / 60) }} мин.
</v-alert>
<!-- ym-hide-content: Вебвизор пишет действия, но не содержимое полей.
Закрываем контейнер целиком, а не каждое поле: класс наследуется
детьми, и новое поле окажется закрыто само собой, без правки. -->
<v-form class="recovery-form ym-hide-content" @submit.prevent="handleSubmit">
<v-text-field
v-model="code"
label="Код (XXXX-XXXX)"
placeholder="ABCD-1234"
autocomplete="one-time-code"
variant="outlined"
density="comfortable"
required
:error-messages="errors.code"
/>
<v-btn
type="submit"
color="primary"
block
size="large"
variant="flat"
:disabled="!canSubmit"
:loading="auth.loading"
>
Войти
</v-btn>
<v-btn :to="{ name: '2fa' }" variant="outlined" block size="large" prepend-icon="mdi-arrow-left">
Назад к коду из приложения
</v-btn>
</v-form>
</v-card>
</template>
<style scoped>
.recovery-card {
display: flex;
flex-direction: column;
gap: 20px;
}
.recovery-header h1 {
font-variation-settings: 'opsz' 26;
letter-spacing: -0.018em;
}
.recovery-form {
display: flex;
flex-direction: column;
gap: 12px;
}
</style>