Карта возможностей¶
На этой странице собраны все возможности, реально присутствующие в коде, — модуль, префикс API, поверхность UI и требуемое право. Подробности — по ссылкам.
Где находится код?
Все серверные возможности живут в Go-модуле platform-core (v0.3.4).
Файл backend/cmd/api/main.go этого репозитория загружает эту основу и
называет её ServiceName = "gerege-pos" — эталонное развёртывание без
собственных маршрутов. Frontend (Next.js BFF) целиком находится здесь.
Карта модулей¶
| Модуль | Что делает | Префикс API | Поверхность UI | Право |
|---|---|---|---|---|
| Аутентификация | eID (QR · App2App · push по РНН), связка Google, Gerege SSO | /api/v1/auth/*, /api/v1/sso/* |
/login, /auth/eid/callback |
открыто |
| OIDC-провайдер | Платформа сама является провайдером идентичности | /.well-known/*, /oauth2/*, /userinfo |
/oauth/login, /oauth/consent |
открыто (аутентификация клиента) |
| PKI-профиль eID | Организации, сертификаты, устройства, активность | /api/v1/users/me/eid/* |
/me/eid/* |
вход выполнен |
| Прокси сервисов eID | Приложения вызывают сервисы eID через прокси | /api/v1/eid/*, /api/v1/eid-org/* |
— (m2m) | грант svc:* |
| Организации | Создание, поиск, участники и роли | /api/v1/org/* |
/me/organizations |
вход выполнен |
| Услуги для граждан | Заявления, справки, уведомления, платежи, запись | /api/v1/gov/* |
/me/services, /me/applications |
вход выполнен |
| Очередь оператора | Распределение и решение заявлений | /api/v1/gov/officer/* |
/manager/requests |
gov.review |
| Реестр услуг | Паспорта, версии, доказательства, once-only | /api/v1/registry/* |
/admin/registry/* |
registry.view · registry.manage |
| Публичный каталог | Перечень услуг без входа | /api/v1/catalog/* |
главная страница | открыто |
| Relay | Маршрутизация запросов между платформами | /api/v1/relay/* |
/admin/relay/* |
relay.view · relay.manage |
| API-шлюз | Каталог сервисов + телеметрия запросов | /api/v1/gateway/* |
/admin/gateway/* |
gateway.manage |
| Реестр приложений | Создание OAuth-клиентов, ротация секретов | /api/v1/applications/* |
/admin/applications |
gateway.manage |
| Электронная подпись | Подпись PDF (PAdES) через eID /v3 |
/api/v1/sign/*, /rp/sign/* |
/me/eid/sign |
вход выполнен |
| Личные активы | Изображение подписи, латинское имя, печать | /api/v1/me/* |
/me/profile |
вход выполнен |
| Gerege Space | Собственное SFTP-хранилище платформы | /api/v1/gspace/* |
/me/integrations |
вход выполнен |
| Интеграции | OAuth-связки Google Drive/Meet, Dropbox | /api/v1/integrations/* |
/me/integrations |
вход выполнен |
| AI-ассистент | Чат, STT, TTS, перевод | /api/v1/ai/* |
/me/ai, /me/translate |
вход выполнен |
| Публичный AI | Чат без входа + потоковые ответы | /api/v1/public/ai/* |
ассистент на главной | открыто (с лимитом) |
| RBAC | Динамический каталог ролей и прав | /api/v1/rbac/* |
/admin/roles |
roles.manage |
| Админ | Пользователи, AI-промпты, база знаний | /api/v1/admin/* |
/admin/* |
users.manage · settings.manage |
| Суперадмин | Назначение админов, приглашения, режим доступа | /api/v1/superadmin/* |
/admin/superadmin |
superadmin |
| Оформление | Акцент/шрифт/плотность/тема для всего сайта | /api/v1/site/*, /api/v1/themes/* |
/admin/themes |
settings.manage |
| Аудит | Журнал с хеш-цепочкой + проверка целостности | /api/v1/audit/* |
/admin/audit |
admin |
| События безопасности | Сбор клиентских сигналов безопасности | /api/v1/security/events |
/admin/security |
вход выполнен (список: admin) |
Каталог прав¶
13 прав, объявленных в domain_rbac.go:
| Право | Значение |
|---|---|
dashboard.view |
Просмотр панели админа/менеджера |
settings.manage |
Управление настройками, AI-промптами, оформлением |
users.manage |
Список пользователей, смена роли, активация |
roles.manage |
RBAC — управление ролями и правами |
personal.view |
Личный раздел пользователя |
manager.view |
Раздел менеджера |
gateway.manage |
Управление сервисами шлюза и регистрацией приложений |
relay.view |
Просмотр панели relay |
relay.manage |
Управление платформами и маршрутами relay |
gov.review |
Рассмотрение и решение заявлений граждан |
gov.catalog |
Управление каталогом государственных услуг |
registry.view |
Просмотр реестра услуг и панели once-only |
registry.manage |
Управление паспортами, доказательствами, версиями |
Четыре базовые роли: superadmin → admin → manager → user. Роль admin
авторазрешается во все права каталога, отдельные гранты ей не нужны.
Лимиты запросов¶
Значения зафиксированы в коде (cmd/api/server/server.go):
| Ограничитель | Скорость | Burst | Область |
|---|---|---|---|
authRateLimiter |
5/мин | 5 | /auth/eid/start, /auth/google, /auth/refresh, /auth/logout, онбординг суперадмина |
pollRateLimiter |
1/сек | 30 | long-poll eID (/auth/eid/poll, /auth/status/{sid}) |
aiRateLimiter |
20/мин | 10 | /ai/chat, /ai/stt, /ai/tts, /ai/translate |
publicAIRateLimiter |
6/мин | 3 | /public/ai/chat, /public/ai/chat/stream |
publicTTSRateLimiter |
20/мин | 8 | /public/ai/tts |
govWriteRateLimiter |
30/мин | 15 | записи gov, записи профиля eID, активы, gspace |
TRUSTED_PROXIES
Лимиты считаются по IP клиента. В топологии nginx → BFF → api сервер видит
только IP BFF, поэтому без TRUSTED_PROXIES весь трафик попадает в одну
корзину. Если оставить пусто, api при старте пишет предупреждение — см.
Конфигурация.
Когда включается каждая возможность¶
Большинство возможностей работает по принципу fail-closed: без учётных данных они выключаются, а не притворяются работающими.
| Возможность | Включается при | Иначе |
|---|---|---|
| Вход через eID | EID_RP_UUID + EID_RP_SECRET |
Кнопка скрыта |
| Связка с Google | GOOGLE_CLIENT_ID + SECRET |
Кнопка скрыта |
| Gerege SSO (RP) | SSO_ISSUER + SSO_CLIENT_ID + SECRET |
Поток SSO выключен |
| OIDC-провайдер | OAUTH_ISSUER + SSO_STATE_KEY |
Discovery отдаёт 404 |
| AI-ассистент | GEMINI_API_KEY |
Эндпоинты AI отдают 500 |
| Семантический поиск по базе знаний | pgvector + модель эмбеддингов | Откат к ILIKE |
| Gerege Space | GSPACE_HOST + учётные данные |
Карточка отключена |
| Прокси сервисов eID | Настройка SSO-прокси | Маршруты не монтируются |
/metrics, /swagger |
OBSERVABILITY_TOKEN |
404 в production |
Куда двигаться дальше¶
- Аутентификация — потоки eID, Google, SSO
- Услуги для граждан — полный цикл заявления
- Реестр и Relay — паспорта услуг и маршрутизация
- Документы и подпись — PAdES, активы, файлы
- Админ и RBAC — права, суперадмин, аудит
- Справочник API — все эндпоинты в одной таблице