Задача 037: двухфакторная аутентификация TOTP по выбору пользователя

Пользователь сам включает TOTP (QR, приложение-аутентификатор); 10 одноразовых кодов
восстановления; superadmin сбрасывает 2FA другому пользователю. Вход в два шага:
/auth/login → mfa_token, /auth/login/2fa — под теми же лимитами и advisory-lock, что пароль.
Секрет шифруется Fernet-ключом TOTP_ENC_KEY, защита от повторного использования кода
(totp_last_step), лимиты перебора кода при отключении. Миграция 0015, зависимости pyotp,
segno, cryptography. UI: второй шаг входа, диалоги 2FA в меню логина, бейдж и сброс
в «Пользователях»; submitDialog не закрывает окно, открытое следующим шагом цепочки.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
ayurishchevandClaude Opus 5.5 committed 2026-09-27 16:57:14 +03:00
1 parent c852f47f09
commit d3495fb077
18 files changed
+835 -56

No files matched your search

+78
View File
@@ -1,7 +1,9 @@
"""Управление пользователями: один сквозной сценарий (создание → права → отключение → пароли → удаление)."""
import time
import uuid
import httpx
import pyotp
from tests.conftest import BASE
@@ -86,3 +88,79 @@ def test_users_management(client, org):
other.close()
if uid is not None:
client.delete(f"/users/{uid}")
def test_totp_flow(client, org):
"""Двухфакторная аутентификация TOTP (изменение 037): включение, вход в два шага, коды восстановления, сброс.
Лимит перебора — 5 неудач за 10 минут на пару логин+IP (изменение 026): сценарий укладывается в 2 неудачи
(повтор TOTP-кода, повтор кода восстановления)."""
name, uid, other = f"qa-totp-{uuid.uuid4().hex[:8]}", None, None
try:
created = client.post("/users", json={"username": name, "password": "start-pass-123", "role": "viewer", "organization_id": org["id"]})
assert created.status_code == 201, created.text
uid = created.json()["id"]
other = _client(name, "start-pass-123")
assert other is not None
assert other.get("/auth/me").json()["totp_enabled"] is False
setup = other.post("/users/me/2fa/setup", json={"password": "start-pass-123"})
assert setup.status_code == 200, setup.text
secret, qr = setup.json()["secret"], setup.json()["qr"]
assert qr.startswith("data:image/svg+xml;base64,")
gen = pyotp.TOTP(secret)
enabled = other.post("/users/me/2fa/enable", json={"code": gen.now()})
assert enabled.status_code == 200, enabled.text
codes = enabled.json()["recovery_codes"]
assert len(codes) == 10
assert other.get("/auth/me").json()["totp_enabled"] is True
# вход паролем теперь останавливается на первом факторе
anon = httpx.Client(base_url=BASE, timeout=30)
step1 = anon.post("/auth/login", json={"username": name, "password": "start-pass-123"})
assert step1.status_code == 200
body = step1.json()
assert body["mfa_required"] is True and body["access_token"] is None and body["mfa_token"]
mfa_token = body["mfa_token"]
# mfa_token не работает как токен доступа
probe = httpx.Client(base_url=BASE, timeout=30, headers={"Authorization": "Bearer " + mfa_token})
assert probe.get("/auth/me").status_code == 401
# код, использованный в enable(), уже погашен (totp_last_step) — дожидаемся следующего шага TOTP (30 с),
# чтобы не столкнуться с этим же шагом при первом входе
time.sleep(30 - (time.time() % 30) + 2)
code = gen.now()
ok = anon.post("/auth/login/2fa", json={"mfa_token": mfa_token, "code": code})
assert ok.status_code == 200, ok.text
assert ok.json()["access_token"]
# повторное использование того же кода отклоняется (mfa_token остаётся действителен 5 минут — используем его же)
replay = anon.post("/auth/login/2fa", json={"mfa_token": mfa_token, "code": code})
assert replay.status_code == 401
# вход кодом восстановления
rc = codes[0]
rec = anon.post("/auth/login/2fa", json={"mfa_token": mfa_token, "code": rc})
assert rec.status_code == 200, rec.text
assert rec.json()["access_token"]
# повтор того же кода восстановления отклоняется
rec2 = anon.post("/auth/login/2fa", json={"mfa_token": mfa_token, "code": rc})
assert rec2.status_code == 401
anon.close()
probe.close()
# сброс суперадминистратором — вход снова только паролем
reset = client.post(f"/users/{uid}/2fa/reset")
assert reset.status_code == 200, reset.text
other.close()
other = _client(name, "start-pass-123")
assert other is not None
assert other.get("/auth/me").json()["totp_enabled"] is False
finally:
if other is not None:
other.close()
if uid is not None:
client.delete(f"/users/{uid}")