Задача 037: двухфакторная аутентификация TOTP по выбору пользователя

Пользователь сам включает TOTP (QR, приложение-аутентификатор); 10 одноразовых кодов
восстановления; superadmin сбрасывает 2FA другому пользователю. Вход в два шага:
/auth/login → mfa_token, /auth/login/2fa — под теми же лимитами и advisory-lock, что пароль.
Секрет шифруется Fernet-ключом TOTP_ENC_KEY, защита от повторного использования кода
(totp_last_step), лимиты перебора кода при отключении. Миграция 0015, зависимости pyotp,
segno, cryptography. UI: второй шаг входа, диалоги 2FA в меню логина, бейдж и сброс
в «Пользователях»; submitDialog не закрывает окно, открытое следующим шагом цепочки.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
ayurishchevandClaude Opus 5.5 committed 2026-09-27 16:57:14 +03:00
1 parent c852f47f09
commit d3495fb077
18 files changed
+835 -56

No files matched your search

+4
View File
@@ -1,4 +1,6 @@
"""Генерирует .env со случайными учётными данными (не перезаписывает существующий)."""
import base64
import os
import pathlib
import secrets
@@ -15,6 +17,8 @@ else:
f"ADMIN_PASSWORD={secrets.token_urlsafe(18)}\n"
"APP_PORT=8088\n"
"DB_HOST_PORT=55432\n"
# изменение 037: ключ шифрования секретов TOTP (Fernet). Потеря ключа означает сброс 2FA всем пользователям.
f"TOTP_ENC_KEY={base64.urlsafe_b64encode(os.urandom(32)).decode()}\n"
)
env.chmod(0o600)
print(f"создан {env}")