Безопасность, пункты 1–4 ревью (docs/changes/021): - приложение не стартует со слабыми секретами: API_TOKEN и SESSION_SECRET пустые, change-me или короче 32 символов, ADMIN_PASSWORD короче 12, невалидный SECRET_KEY; значения секретов в ошибку не попадают; - вход в UI: 5 неверных попыток за 10 минут блокируют IP на 10 минут (429, пароль не проверяется); неверный пароль — 401; событие auth.locked пишется один раз, журнал не засыпается перебором; - SESSION_COOKIE_SECURE — флаг Secure у cookie сессии (по умолчанию выкл.); - _safe_next: редирект только на локальный путь (/ui/move, удаление бэкапов); - .env.bak-* в .gitignore. Тесты: 28 из 28. Стенд: change-me → 401, новый токен → 200, отказ старта со слабым токеном, блокировка входа и редиректы проверены, боевые данные не изменены. Ручная проверка UI пользователем на момент коммита не подтверждена. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
43 lines
2.4 KiB
Bash
43 lines
2.4 KiB
Bash
# База метаданных
|
|
DATABASE_URL=sqlite:///./data/ros_control.db
|
|
|
|
# Ключ Fernet для шифрования паролей устройств (обязателен, валидный ключ Fernet):
|
|
# python -c "from cryptography.fernet import Fernet; print(Fernet.generate_key().decode())"
|
|
SECRET_KEY=
|
|
# Секрет подписи cookie-сессии UI (обязателен, ≥ 32 символов):
|
|
# python -c "import secrets; print(secrets.token_urlsafe(32))"
|
|
SESSION_SECRET=
|
|
# Secure-флаг cookie сессии (требует HTTPS); включить, когда приложение работает за TLS
|
|
SESSION_COOKIE_SECURE=false
|
|
|
|
# Администратор UI (пароль обязателен, ≥ 12 символов) и токен API (обязателен, ≥ 32 символов):
|
|
# python -c "import secrets; print(secrets.token_urlsafe(32))"
|
|
ADMIN_USER=admin
|
|
ADMIN_PASSWORD=
|
|
API_TOKEN=
|
|
# Без заданных выше значений (или со значением change-me/короче требуемой длины) приложение не запускается —
|
|
# см. README «Безопасность».
|
|
|
|
# Yandex Object Storage (S3)
|
|
S3_ENDPOINT=https://storage.yandexcloud.net
|
|
S3_REGION=ru-central1
|
|
S3_BUCKET=
|
|
S3_ACCESS_KEY=
|
|
S3_SECRET_KEY=
|
|
S3_PREFIX=backups
|
|
|
|
# Кэш списка бакета (страница «Бэкапы», GET /api/v1/backups): секунд без обращения к S3, 0 — выключить кэш
|
|
BACKUPS_CACHE_TTL=60
|
|
|
|
# Ограничение параллельных обращений к устройствам
|
|
MAX_CONCURRENCY=10
|
|
|
|
# Обнаружение недоступности устройств
|
|
ROS_CONNECT_TIMEOUT=4 # секунд на установление соединения
|
|
POLL_INTERVAL=30 # период фонового опроса, секунд (0 — выключить)
|
|
UPDATE_CHECK_INTERVAL=1800 # как часто проверять обновления ROS в опросе, секунд
|
|
|
|
# Ротация журнала событий: значения по умолчанию (действующие настройки меняются в UI: Журнал → Настройки)
|
|
EVENTS_RETENTION_DAYS=90 # хранить записи, дней (0 — без ограничения)
|
|
EVENTS_MAX_ROWS=100000 # максимум записей (0 — без ограничения)
|