Пользователь сам включает TOTP (QR, приложение-аутентификатор); 10 одноразовых кодов восстановления; superadmin сбрасывает 2FA другому пользователю. Вход в два шага: /auth/login → mfa_token, /auth/login/2fa — под теми же лимитами и advisory-lock, что пароль. Секрет шифруется Fernet-ключом TOTP_ENC_KEY, защита от повторного использования кода (totp_last_step), лимиты перебора кода при отключении. Миграция 0015, зависимости pyotp, segno, cryptography. UI: второй шаг входа, диалоги 2FA в меню логина, бейдж и сброс в «Пользователях»; submitDialog не закрывает окно, открытое следующим шагом цепочки. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
25 lines
1.0 KiB
Python
25 lines
1.0 KiB
Python
"""Генерирует .env со случайными учётными данными (не перезаписывает существующий)."""
|
|
import base64
|
|
import os
|
|
import pathlib
|
|
import secrets
|
|
|
|
env = pathlib.Path(__file__).resolve().parent.parent / ".env"
|
|
if env.exists():
|
|
print(f"{env} уже существует — пропускаю")
|
|
else:
|
|
env.write_text(
|
|
"POSTGRES_DB=ipam\n"
|
|
"POSTGRES_USER=ipam\n"
|
|
f"POSTGRES_PASSWORD={secrets.token_urlsafe(24)}\n"
|
|
f"JWT_SECRET={secrets.token_urlsafe(48)}\n"
|
|
"ADMIN_USERNAME=admin\n"
|
|
f"ADMIN_PASSWORD={secrets.token_urlsafe(18)}\n"
|
|
"APP_PORT=8088\n"
|
|
"DB_HOST_PORT=55432\n"
|
|
# изменение 037: ключ шифрования секретов TOTP (Fernet). Потеря ключа означает сброс 2FA всем пользователям.
|
|
f"TOTP_ENC_KEY={base64.urlsafe_b64encode(os.urandom(32)).decode()}\n"
|
|
)
|
|
env.chmod(0o600)
|
|
print(f"создан {env}")
|