feat(M02): 층 권한 「회사 맡음」 — 맡은 회사 · 그 회사 개인 층 고침 · 남의 층 첫 쓰기 소속 확인 뒤 뼈대 · 시스템 로그 · 일위대가 조합 길 시스템 관리자만 · 사람 목록 전부 · 가져오기 같은 규칙(39-6 E1~E4)

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_013rJwJMVL4EE31y77TB11AP
This commit is contained in:
2026-10-04 17:36:44 +09:00
co-authored by Claude Opus 5.5
parent eee8f9a459
commit 516719d50d
7 changed files with 227 additions and 45 deletions
+22 -17
View File
@@ -1,13 +1,12 @@
"""M02 층 권한 한 벌 — 나무 · 항목(`Router_Items`) · 양식 · 남의 층 목록(`Router_Layers`)이 함께 씀
(PLAN 27-1c). 화면 쪽 짝 = `M02_MasterTemplete_Layer.ts` 의 `accessFor`.
「회사 C 를 맡음」(`manages` · 39-6) = SYSTEM_ADMIN · 또는 C 의 회사 관리자(ADMIN · 마스터).
system 읽기 = 로그인 누구나 · 수정 = SYSTEM_ADMIN
company {C} 자기 회사 = 읽기 누구나 · 수정 = 회사 관리자(ADMIN · 마스터 · SYSTEM_ADMIN) ·
남의 회사 = SYSTEM_ADMIN 읽기만
personal {C}/{U} 본인 = 읽기 · 수정 · 같은 회사 남 = 회사 관리자 읽기만 ·
다른 회사 = SYSTEM_ADMIN 읽기만
owner 글 없음 = 자기 층 · 남의 층은 그 층 폴더가 있을 때만(없으면 404) ·
읽기로 남의 층에 뼈대를 안 만듦.
company {C} 읽기 = C 사람 · SYSTEM_ADMIN · 수정 = C 를 맡은 사람
personal {C}/{U} 본인 = 읽기 · 수정 · 남 = C 를 맡은 사람만 읽기 · 수정(일반 = 403)
owner 글 없음 = 자기 층 · 남의 층 읽기는 그 층 폴더가 있을 때만(없으면 404) ·
읽기로 남의 층에 뼈대를 안 만듦(쓰기는 부르는 쪽이 소속을 본 뒤 `folder(…, create=True)`).
"""
from __future__ import annotations
@@ -33,6 +32,14 @@ def is_company_admin(session: dict[str, Any]) -> bool:
return session.get("role") in ("ADMIN", "SYSTEM_ADMIN") or bool(session.get("is_master"))
def manages(session: dict[str, Any], company: Any) -> bool:
"""회사 `company` 를 맡음 — 그 회사 층 · 그 회사 모든 개인 층을 보고 고침."""
if is_system_admin(session):
return True
own = session.get("company_id")
return own is not None and str(own) == str(company) and is_company_admin(session)
@dataclass(frozen=True)
class Grant:
"""층 한 칸의 권한 — `owner` = 층 주인 글(시스템 None) · `mine` = 자기 층(뼈대 만들어도 됨)."""
@@ -63,15 +70,14 @@ def grant(session: dict[str, Any], layer: str, owner: str | None = None) -> Gran
raise HTTPException(status_code=409, detail=NO_COMPANY)
if not _SHAPE[layer].match(who):
raise HTTPException(status_code=400, detail=f"층 주인 모양이 틀림 「{who}」")
company = who.split("/")[0]
if who == own:
return Grant(layer, who, layer == "personal" or is_company_admin(session), True)
same_company = who.split("/")[0] == str(session.get("company_id"))
colleague = layer == "personal" and same_company and is_company_admin(session)
if not (is_system_admin(session) or colleague):
return Grant(layer, who, layer == "personal" or manages(session, company), True)
if not manages(session, company):
raise HTTPException(
status_code=403, detail="다른 회사 · 다른 사람의 구조물 집계표는 볼 수 없음"
)
return Grant(layer, who, False, False)
return Grant(layer, who, True, False)
def require(
@@ -82,16 +88,15 @@ def require(
if write and not got.write:
if layer == "system":
detail = "마스터 템플릿은 시스템 관리자만 고침."
elif got.mine:
detail = "회사용은 회사 관리자만 고침 — 개인용으로 복사해서 씀."
else:
detail = "남의 층은 읽기만."
detail = "회사용은 회사 관리자만 고침 — 개인용으로 복사해서 씀."
raise HTTPException(status_code=403, detail=detail)
return got
def folder(got: Grant) -> Path:
"""회사 · 개인 층 폴더 — 남의 층은 그 층 폴더가 있어야 함(부르는 쪽은 자기 층만 뼈대를 만듦)."""
def folder(got: Grant, create: bool = False) -> Path:
"""회사 · 개인 층 폴더 — 남의 층은 그 층 폴더가 있어야 함 · `create` = 쓰기(부르는 쪽이 소속을
본 뒤 뼈대를 만듦)."""
if got.owner is None:
raise HTTPException(status_code=409, detail=NO_COMPANY)
try:
@@ -102,6 +107,6 @@ def folder(got: Grant) -> Path:
path = layers.personal_dir(company, user)
except ValueError as error:
raise HTTPException(status_code=400, detail=f"층 주인 모양 — {error}") from error
if not got.mine and not path.is_dir():
if not (got.mine or create) and not path.is_dir():
raise HTTPException(status_code=404, detail="그 층은 아직 만든 것이 없음")
return path