Files
ipam_control/app/security.py
T
ayurishchevandClaude Opus 5.5 744a025960 Задачи 032-033: ролевая модель с привязкой к организации, исправления по ревью
Пентест (docs/reviews/2026-09-27-pentest.md) и план 031 (Swagger, TLS) — план, не реализован.
032 Роль superadmin (без организации) и привязка admin/viewer к одной организации:
    users.organization_id + CHECK, audit_log.organization_id (миграции 0010-0012);
    require_org/scope_org во всех чтениях и записях, журнал и «Обзор» в границах
    организации; пользователи, организации, типы устройств, настройки журнала — только superadmin.
033 Исправление находок ревью 032 (docs/reviews/2026-09-27-changes-032-review.md,
    docs/reviews/2026-09-27-codebase-review.md):
    - FK audit_log.organization_id ON DELETE SET NULL (миграция 0013) — удаление организаций;
    - проверка организации в предпросмотре подсети;
    - инвариант «роль — организация» по итоговому состоянию (повышение снимает организацию,
      понижение требует её), 422/404 вместо обезличенных 409;
    - одинаковый 404 для чужих и несуществующих объектов (VRF, устройство, parent_id, оператор);
    - отказы удаления в журнале организации, счётчики типов в пределах организации;
    - UI: живое поле «Организация» в диалоге пользователя, бейдж superadmin; род в текстах 404.
README актуализирован под ролевую модель.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-27 11:26:57 +03:00

77 lines
3.3 KiB
Python

from datetime import datetime, timedelta, timezone
import jwt
from argon2 import PasswordHasher
from argon2.exceptions import VerificationError
from fastapi import Depends, HTTPException
from fastapi.security import HTTPAuthorizationCredentials, HTTPBearer
from sqlalchemy import select
from sqlalchemy.orm import Session
from app.config import settings
from app.db import get_db
from app.models import Role, User
_ph = PasswordHasher()
_bearer = HTTPBearer(auto_error=False)
def hash_password(password: str) -> str:
return _ph.hash(password)
def verify_password(password: str, hashed: str) -> bool:
try:
return _ph.verify(hashed, password)
except VerificationError: # несовпадение пароля или повреждённый хэш — не 500, а 401/403
return False
_EPOCH = datetime(1970, 1, 1, tzinfo=timezone.utc)
def _password_version(user: User) -> int:
"""Версия пароля в токене: смена пароля меняет её, и выданные ранее токены перестают действовать (без зависимости от точности часов).
Целочисленно (изменение 024, находка №7): без float, хотя результат и был детерминирован."""
changed = user.password_changed_at
return (changed - _EPOCH) // timedelta(microseconds=1) if changed else 0
def create_token(user: User) -> str:
now = datetime.now(timezone.utc)
exp = now + timedelta(minutes=settings.jwt_ttl_minutes)
# iat — информационное поле (не проверяется при разборе токена); отзыв выданных токенов работает по pv (версия пароля)
return jwt.encode({"sub": user.username, "iat": now, "exp": exp, "pv": _password_version(user)}, settings.jwt_secret, algorithm="HS256")
def current_user(
cred: HTTPAuthorizationCredentials | None = Depends(_bearer), db: Session = Depends(get_db)
) -> User:
if cred is None:
raise HTTPException(401, "Требуется авторизация")
try:
payload = jwt.decode(cred.credentials, settings.jwt_secret, algorithms=["HS256"])
username = payload["sub"]
except (jwt.PyJWTError, KeyError):
raise HTTPException(401, "Недействительный токен")
user = db.scalar(select(User).where(User.username == username, User.is_active))
if user is None:
raise HTTPException(401, "Пользователь не найден")
if payload.get("pv", 0) != _password_version(user):
raise HTTPException(401, "Пароль изменён, войдите заново") # токен выдан до смены пароля
return user
def admin_user(user: User = Depends(current_user)) -> User:
# изменение 032: admin_user проверяет роль != viewer (пропускает admin И superadmin)
if user.role == Role.viewer:
raise HTTPException(403, "Недостаточно прав")
return user
def superadmin_user(user: User = Depends(current_user)) -> User:
# изменение 032: строгая проверка на superadmin
if user.role != Role.superadmin:
raise HTTPException(403, "Недостаточно прав")
return user