# VBG.WTF: авторизация и сообщения жителей

## Цель

Пользовательские сообщения на сайте не должны быть анонимной помойкой. Писать можно только после входа через внешний аккаунт: Telegram, VK или Google.

## Что реально проверяют соцсети

- **Telegram** дает `id`, имя, username и аватар, если они есть в профиле. Email не дает.
- **VK** дает `id`, имя, фамилию и фото профиля через OAuth.
- **Google** дает email, имя, аватар и флаг `verified_email`.

Это не паспортная идентификация. Поэтому правило такое: соцсеть подтверждает аккаунт, а доверие на сайте дает наша модерация.

## Правила допуска

1. Писать сообщения можно только после OAuth-входа.
2. У профиля должны быть имя и аватар. Для Google нужен `verified_email`.
3. Первый пост нового пользователя идет в премодерацию.
4. Админ может пометить пользователя как доверенного, ограниченного или забаненного.
5. На публичной странице показывается имя профиля и источник входа, но не email и не внутренние id.
6. Жалобы, обвинения, адреса, телефоны и персональные данные не публикуются автоматически.

## Техническая схема

Минимальная версия:

- `users`: внешний провайдер, внешний id, имя, аватар, уровень доверия, дата регистрации.
- `messages`: текст сообщения, автор, статус `pending/approved/rejected`, ссылка на источник или фото.
- `moderation_log`: кто и когда одобрил, отклонил или забанил.

Провайдеры:

- Telegram Login Widget: нужен бот и домен.
- VK ID / OAuth: нужно приложение VK и redirect URL.
- Google OAuth: нужен OAuth Client ID, Client Secret и HTTPS.

Без HTTPS Google и VK нормально не подключать. Поэтому на текущем сервере можно подготовить код и структуру, а полноценный вход включать после SSL и ключей приложений.
