Det viktigste funnet: kommentaren i 002_roles_and_grants.sql om at bootstrap trenger "en privilegert sti" stemte ikke. Den selvrefererende triksen fungerte på første forsøk: generer org-ens uuid i Python før innsetting, sett app.current_org til nøyaktig den via den allerede eksisterende org_connection(), sett så inn raden med samme id — org_selfs implisitte WITH CHECK blir da trivielt sann. teecup_app (NOSUPERUSER/NOBYPASSRLS) trengte ingen egen privilegert tilkobling. Alle 5 tester fra planen bestått, inkludert den viktigste — en negativ kontroll som beviser mekanismen er presis og ikke et RLS-hull: forsøk på å sette inn en organisasjon med en mismatchende id ble avvist med insufficient_privilege. I tillegg: ny org fungerer normalt med eksisterende endepunkter, dukker riktig opp i /auth/me, og full kryss-org-isolasjon holder mellom to uavhengig opprettede organisasjoner. CLAUDE.md og FEATURE_BACKLOG.md er oppdatert.
42 lines
1.1 KiB
Python
42 lines
1.1 KiB
Python
"""
|
|
TeeCup API.
|
|
|
|
App-factory + livssyklus. All forretningslogikk ligger i app/routers/ — hver
|
|
rute der følger samme mønster: Depends(get_authorized_org) verifiserer
|
|
medlemskap, org_connection(organization_id) setter RLS-konteksten lokalt for
|
|
transaksjonen. Se ARCHITECTURE_DECISIONS.md (ADR-001…014) for reglene bak.
|
|
|
|
Kjøres i app-containeren (FastAPI + asyncpg + uvicorn):
|
|
uvicorn app.main:app --host 0.0.0.0 --port 8000
|
|
"""
|
|
|
|
from contextlib import asynccontextmanager
|
|
|
|
from fastapi import FastAPI
|
|
|
|
from .db import init_pool, close_pool
|
|
from .routers import auth, matches, organizations, players, scoring, tournaments
|
|
|
|
|
|
@asynccontextmanager
|
|
async def lifespan(app: FastAPI):
|
|
await init_pool()
|
|
try:
|
|
yield
|
|
finally:
|
|
await close_pool()
|
|
|
|
|
|
app = FastAPI(title="TeeCup API", lifespan=lifespan)
|
|
|
|
app.include_router(auth.router)
|
|
app.include_router(organizations.router)
|
|
app.include_router(players.router)
|
|
app.include_router(tournaments.router)
|
|
app.include_router(matches.router)
|
|
app.include_router(scoring.router)
|
|
|
|
|
|
@app.get("/health")
|
|
async def health() -> dict[str, str]:
|
|
return {"status": "ok"}
|