Перейти к содержанию

Карта возможностей

На этой странице собраны все возможности, реально присутствующие в коде, — модуль, префикс API, поверхность UI и требуемое право. Подробности — по ссылкам.

Где находится код?

Все серверные возможности живут в Go-модуле platform-core (v0.3.4). Файл backend/cmd/api/main.go этого репозитория загружает эту основу и называет её ServiceName = "gerege-pos" — эталонное развёртывание без собственных маршрутов. Frontend (Next.js BFF) целиком находится здесь.

Карта модулей

Модуль Что делает Префикс API Поверхность UI Право
Аутентификация eID (QR · App2App · push по РНН), связка Google, Gerege SSO /api/v1/auth/*, /api/v1/sso/* /login, /auth/eid/callback открыто
OIDC-провайдер Платформа сама является провайдером идентичности /.well-known/*, /oauth2/*, /userinfo /oauth/login, /oauth/consent открыто (аутентификация клиента)
PKI-профиль eID Организации, сертификаты, устройства, активность /api/v1/users/me/eid/* /me/eid/* вход выполнен
Прокси сервисов eID Приложения вызывают сервисы eID через прокси /api/v1/eid/*, /api/v1/eid-org/* — (m2m) грант svc:*
Организации Создание, поиск, участники и роли /api/v1/org/* /me/organizations вход выполнен
Услуги для граждан Заявления, справки, уведомления, платежи, запись /api/v1/gov/* /me/services, /me/applications вход выполнен
Очередь оператора Распределение и решение заявлений /api/v1/gov/officer/* /manager/requests gov.review
Реестр услуг Паспорта, версии, доказательства, once-only /api/v1/registry/* /admin/registry/* registry.view · registry.manage
Публичный каталог Перечень услуг без входа /api/v1/catalog/* главная страница открыто
Relay Маршрутизация запросов между платформами /api/v1/relay/* /admin/relay/* relay.view · relay.manage
API-шлюз Каталог сервисов + телеметрия запросов /api/v1/gateway/* /admin/gateway/* gateway.manage
Реестр приложений Создание OAuth-клиентов, ротация секретов /api/v1/applications/* /admin/applications gateway.manage
Электронная подпись Подпись PDF (PAdES) через eID /v3 /api/v1/sign/*, /rp/sign/* /me/eid/sign вход выполнен
Личные активы Изображение подписи, латинское имя, печать /api/v1/me/* /me/profile вход выполнен
Gerege Space Собственное SFTP-хранилище платформы /api/v1/gspace/* /me/integrations вход выполнен
Интеграции OAuth-связки Google Drive/Meet, Dropbox /api/v1/integrations/* /me/integrations вход выполнен
AI-ассистент Чат, STT, TTS, перевод /api/v1/ai/* /me/ai, /me/translate вход выполнен
Публичный AI Чат без входа + потоковые ответы /api/v1/public/ai/* ассистент на главной открыто (с лимитом)
RBAC Динамический каталог ролей и прав /api/v1/rbac/* /admin/roles roles.manage
Админ Пользователи, AI-промпты, база знаний /api/v1/admin/* /admin/* users.manage · settings.manage
Суперадмин Назначение админов, приглашения, режим доступа /api/v1/superadmin/* /admin/superadmin superadmin
Оформление Акцент/шрифт/плотность/тема для всего сайта /api/v1/site/*, /api/v1/themes/* /admin/themes settings.manage
Аудит Журнал с хеш-цепочкой + проверка целостности /api/v1/audit/* /admin/audit admin
События безопасности Сбор клиентских сигналов безопасности /api/v1/security/events /admin/security вход выполнен (список: admin)

Каталог прав

13 прав, объявленных в domain_rbac.go:

Право Значение
dashboard.view Просмотр панели админа/менеджера
settings.manage Управление настройками, AI-промптами, оформлением
users.manage Список пользователей, смена роли, активация
roles.manage RBAC — управление ролями и правами
personal.view Личный раздел пользователя
manager.view Раздел менеджера
gateway.manage Управление сервисами шлюза и регистрацией приложений
relay.view Просмотр панели relay
relay.manage Управление платформами и маршрутами relay
gov.review Рассмотрение и решение заявлений граждан
gov.catalog Управление каталогом государственных услуг
registry.view Просмотр реестра услуг и панели once-only
registry.manage Управление паспортами, доказательствами, версиями

Четыре базовые роли: superadmin → admin → manager → user. Роль admin авторазрешается во все права каталога, отдельные гранты ей не нужны.

Лимиты запросов

Значения зафиксированы в коде (cmd/api/server/server.go):

Ограничитель Скорость Burst Область
authRateLimiter 5/мин 5 /auth/eid/start, /auth/google, /auth/refresh, /auth/logout, онбординг суперадмина
pollRateLimiter 1/сек 30 long-poll eID (/auth/eid/poll, /auth/status/{sid})
aiRateLimiter 20/мин 10 /ai/chat, /ai/stt, /ai/tts, /ai/translate
publicAIRateLimiter 6/мин 3 /public/ai/chat, /public/ai/chat/stream
publicTTSRateLimiter 20/мин 8 /public/ai/tts
govWriteRateLimiter 30/мин 15 записи gov, записи профиля eID, активы, gspace

TRUSTED_PROXIES

Лимиты считаются по IP клиента. В топологии nginx → BFF → api сервер видит только IP BFF, поэтому без TRUSTED_PROXIES весь трафик попадает в одну корзину. Если оставить пусто, api при старте пишет предупреждение — см. Конфигурация.

Когда включается каждая возможность

Большинство возможностей работает по принципу fail-closed: без учётных данных они выключаются, а не притворяются работающими.

Возможность Включается при Иначе
Вход через eID EID_RP_UUID + EID_RP_SECRET Кнопка скрыта
Связка с Google GOOGLE_CLIENT_ID + SECRET Кнопка скрыта
Gerege SSO (RP) SSO_ISSUER + SSO_CLIENT_ID + SECRET Поток SSO выключен
OIDC-провайдер OAUTH_ISSUER + SSO_STATE_KEY Discovery отдаёт 404
AI-ассистент GEMINI_API_KEY Эндпоинты AI отдают 500
Семантический поиск по базе знаний pgvector + модель эмбеддингов Откат к ILIKE
Gerege Space GSPACE_HOST + учётные данные Карточка отключена
Прокси сервисов eID Настройка SSO-прокси Маршруты не монтируются
/metrics, /swagger OBSERVABILITY_TOKEN 404 в production

Куда двигаться дальше