Add authentication: admin/agent bearer tokens for the API, login for the dashboard

control-api: every route now carries a mandatory access level (admin / agent /
open) in a route table. All /api/v1/admin/* require the admin token; the
write calls of validator-agent and prober (self-check, events, results,
complete) require a separate static agent token; register, heartbeat and
fetching the assignment stay open. Tokens come from env vars, are compared in
constant time and never logged. An empty token leaves that level open with a
startup warning (backward compatible).

validator-agent / prober: apiclient sends the agent token only to control-api.

admin-dashboard: login/password (from env) with a stateless HMAC session
cookie, Origin-based CSRF check, per-IP brute-force throttle, HX-Redirect for
htmx polls, logout in the sidebar; the dashboard calls control-api with the
admin token. Login page layout fixed after review.

Also: env plumbing in docker-compose/rxprod-compose/systemd/config examples,
e2e script with token assertions, tests, docs (API, SETUP, USAGE, DASHBOARD,
README), plan and review under docs/changes/, bin/ rebuilt with new
SHA256SUMS.

Co-Authored-By: Claude Sonnet 5.5 <noreply@anthropic.com>
This commit is contained in:
ayurishchevandClaude Sonnet 5.5 committed 2026-10-01 11:35:24 +03:00
1 parent 972ad47d0c
commit debf2afed2
67 files changed
+2050 -105

No files matched your search

+17
View File
@@ -4,6 +4,23 @@ server:
control_api:
base_url: "http://control-api.internal:8080"
timeout_seconds: 10
# Имя переменной окружения с admin-токеном control-api
# (CONTROL_API_ADMIN_TOKEN на стороне control-api). Пусто в окружении —
# запросы идут без заголовка Authorization.
token_env: "ADMIN_DASHBOARD_CONTROL_API_TOKEN"
# Вход в дашборд: один администратор, сессия в cookie. Здесь только ИМЕНА
# переменных окружения; значения задаются окружением процесса (см.
# deploy/systemd/admin-dashboard.service). Если логин или пароль не заданы —
# вход не требуется (в логе предупреждение при старте).
auth:
username_env: "ADMIN_DASHBOARD_USERNAME"
password_env: "ADMIN_DASHBOARD_PASSWORD"
# Ключ подписи cookie сессии (openssl rand -hex 32). Не задан — ключ
# случайный на каждый старт, и рестарт сбрасывает все сессии.
session_secret_env: "ADMIN_DASHBOARD_SESSION_SECRET"
# Срок жизни сессии, минут (по умолчанию 480 = 8 часов).
session_ttl_minutes: 480
# Настройки сводки на странице "Обзор" — см. docs/DASHBOARD.md. Оба поля
# влияют только на то, как дашборд группирует уже существующие данные
+16
View File
@@ -37,6 +37,22 @@ openstack:
user_domain_name_env: "OS_USER_DOMAIN_NAME"
password_env: "OS_PASSWORD"
# Аутентификация API: здесь только ИМЕНА переменных окружения, значения
# (статические bearer-токены) задаются окружением процесса — см.
# deploy/systemd/control-api.service (EnvironmentFile=). Генерация:
# openssl rand -hex 32
# Пустой/незаданный токен оставляет соответствующий уровень ОТКРЫТЫМ
# (в логе при старте предупреждение) — для обратной совместимости.
auth:
# Защищает все /api/v1/admin/* (его использует дашборд и оператор: curl -H
# "Authorization: Bearer $TOKEN").
admin_token_env: "CONTROL_API_ADMIN_TOKEN"
# Защищает запись результатов/событий: POST /agents/{id}/self-check|events|
# results|complete и POST /probers/{site_id}/results. Один общий токен для
# validator-agent и prober. register/heartbeat/получение задания остаются
# открытыми.
agent_token_env: "CONTROL_API_AGENT_TOKEN"
orchestrator:
poll_interval_seconds: 5
self_check_timeout_seconds: 60
+4
View File
@@ -3,6 +3,10 @@
site_id: "site-1"
control_api_url: "http://control-api.internal:8080"
# Имя переменной окружения с токеном агентов control-api (тот же, что у
# validator-agent; CONTROL_API_AGENT_TOKEN на стороне control-api). Нужен для
# записи результатов; register/heartbeat/получение заданий работают без него.
control_api_token_env: "CONTROL_API_AGENT_TOKEN"
poll_interval_seconds: 5
checks:
+6
View File
@@ -3,6 +3,12 @@
validator_id: "validator_01"
control_api_url: "http://control-api.internal:8080"
# Имя переменной окружения с токеном агентов control-api (тот же, что у
# prober; CONTROL_API_AGENT_TOKEN на стороне control-api). Нужен для записи
# результатов/событий; register/heartbeat/получение задания работают без него.
# Токен отправляется только в control-api — не на ip_echo_urls и не на цели
# проверок.
control_api_token_env: "CONTROL_API_AGENT_TOKEN"
poll_interval_seconds: 5
self_check: