Пункты 14 и 16 ревью 2026-09-28 17:35 (docs/changes/025):
- TRUSTED_PROXIES (CIDR, по умолчанию пусто): X-Forwarded-For учитывается
только от доверенного peer, цепочка разбирается справа налево; иначе
заголовок игнорируется — подделать IP нельзя. Реальный IP — в блокировке
входа и событиях auth.*; неверный CIDR — отказ старта;
- docker-compose: "${APP_BIND:-0.0.0.0}:${APP_PORT:-8000}:8000"; стенд на
8001 через APP_PORT в .env, override-файл больше не нужен.
Тесты: 36 из 36. Стенд: поддельный X-Forwarded-For проигнорирован,
заблокирован реальный адрес; боевые данные не изменены. Ручная проверка
UI пользователем на момент коммита не подтверждена.
Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
88 lines
4.6 KiB
Python
88 lines
4.6 KiB
Python
import ipaddress
|
|
from functools import lru_cache
|
|
|
|
from cryptography.fernet import Fernet
|
|
from pydantic_settings import BaseSettings, SettingsConfigDict
|
|
|
|
# минимальная длина секретов, принимаемая при старте (см. insecure_settings)
|
|
API_TOKEN_MIN_LEN = 32
|
|
SESSION_SECRET_MIN_LEN = 32
|
|
ADMIN_PASSWORD_MIN_LEN = 12
|
|
|
|
|
|
class Settings(BaseSettings):
|
|
model_config = SettingsConfigDict(env_file=".env", extra="ignore")
|
|
|
|
database_url: str = "sqlite:///./data/ros_control.db"
|
|
secret_key: str = "" # ключ Fernet для паролей устройств
|
|
session_secret: str = "change-me"
|
|
session_cookie_secure: bool = False # Secure-флаг cookie сессии; включить за TLS
|
|
|
|
admin_user: str = "admin"
|
|
admin_password: str = "change-me"
|
|
api_token: str = "change-me"
|
|
|
|
s3_endpoint: str = "https://storage.yandexcloud.net"
|
|
s3_region: str = "ru-central1"
|
|
s3_bucket: str = ""
|
|
s3_access_key: str = ""
|
|
s3_secret_key: str = ""
|
|
s3_prefix: str = "backups"
|
|
|
|
backups_cache_ttl: int = 60 # секунд кэш списка бакета живёт без обращения к S3; 0 — кэш выключен
|
|
|
|
max_concurrency: int = 10
|
|
ros_timeout: float = 30.0 # секунд на чтение ответа устройства (долгие операции)
|
|
ros_connect_timeout: float = 4.0 # секунд на установление соединения: так быстро определяется недоступность
|
|
poll_interval: int = 30 # период фонового опроса устройств, с; 0 — отключить
|
|
update_check_interval: int = 1800 # как часто в опросе проверять обновления ROS (тяжёлый запрос), с
|
|
|
|
# значения по умолчанию для ротации журнала; действующие настройки хранятся в БД и меняются из UI
|
|
events_retention_days: int = 90 # 0 — без ограничения по сроку
|
|
events_max_rows: int = 100000 # 0 — без ограничения по числу записей
|
|
|
|
# доверенные прокси (CIDR через запятую, например 10.0.0.0/8,172.16.0.0/12; одиночный адрес — как /32 или /128):
|
|
# только от них принимается X-Forwarded-For; пусто — заголовок всегда игнорируется, IP клиента берётся напрямую
|
|
trusted_proxies: str = ""
|
|
|
|
|
|
@lru_cache
|
|
def get_settings() -> Settings:
|
|
return Settings()
|
|
|
|
|
|
@lru_cache
|
|
def trusted_networks(value: str) -> tuple[ipaddress.IPv4Network | ipaddress.IPv6Network, ...]:
|
|
"""Сети TRUSTED_PROXIES, разобранные из строки настройки; результат кэшируется по значению строки."""
|
|
return tuple(ipaddress.ip_network(part.strip(), strict=False) for part in value.split(",") if part.strip())
|
|
|
|
|
|
def insecure_settings(s: Settings) -> list[str]:
|
|
"""Проблемы конфигурации, с которыми приложению нельзя стартовать. Без значений секретов — только названия проблем."""
|
|
problems = []
|
|
if not s.api_token or s.api_token == "change-me":
|
|
problems.append("API_TOKEN: пустой или change-me")
|
|
elif len(s.api_token) < API_TOKEN_MIN_LEN:
|
|
problems.append(f"API_TOKEN: короче {API_TOKEN_MIN_LEN} символов")
|
|
if not s.session_secret or s.session_secret == "change-me":
|
|
problems.append("SESSION_SECRET: пустой или change-me")
|
|
elif len(s.session_secret) < SESSION_SECRET_MIN_LEN:
|
|
problems.append(f"SESSION_SECRET: короче {SESSION_SECRET_MIN_LEN} символов")
|
|
if not s.admin_password or s.admin_password == "change-me":
|
|
problems.append("ADMIN_PASSWORD: пустой или change-me")
|
|
elif len(s.admin_password) < ADMIN_PASSWORD_MIN_LEN:
|
|
problems.append(f"ADMIN_PASSWORD: короче {ADMIN_PASSWORD_MIN_LEN} символов")
|
|
if not s.secret_key:
|
|
problems.append("SECRET_KEY: пустой")
|
|
else:
|
|
try:
|
|
Fernet(s.secret_key.encode())
|
|
except Exception: # noqa: BLE001
|
|
problems.append("SECRET_KEY: не ключ Fernet")
|
|
if s.trusted_proxies:
|
|
try:
|
|
trusted_networks(s.trusted_proxies)
|
|
except ValueError:
|
|
problems.append(f"TRUSTED_PROXIES: неверная сеть {s.trusted_proxies!r}")
|
|
return problems
|