Безопасность, пункты 1–4 ревью (docs/changes/021): - приложение не стартует со слабыми секретами: API_TOKEN и SESSION_SECRET пустые, change-me или короче 32 символов, ADMIN_PASSWORD короче 12, невалидный SECRET_KEY; значения секретов в ошибку не попадают; - вход в UI: 5 неверных попыток за 10 минут блокируют IP на 10 минут (429, пароль не проверяется); неверный пароль — 401; событие auth.locked пишется один раз, журнал не засыпается перебором; - SESSION_COOKIE_SECURE — флаг Secure у cookie сессии (по умолчанию выкл.); - _safe_next: редирект только на локальный путь (/ui/move, удаление бэкапов); - .env.bak-* в .gitignore. Тесты: 28 из 28. Стенд: change-me → 401, новый токен → 200, отказ старта со слабым токеном, блокировка входа и редиректы проверены, боевые данные не изменены. Ручная проверка UI пользователем на момент коммита не подтверждена. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
72 lines
3.6 KiB
Python
72 lines
3.6 KiB
Python
from functools import lru_cache
|
|
|
|
from cryptography.fernet import Fernet
|
|
from pydantic_settings import BaseSettings, SettingsConfigDict
|
|
|
|
# минимальная длина секретов, принимаемая при старте (см. insecure_settings)
|
|
API_TOKEN_MIN_LEN = 32
|
|
SESSION_SECRET_MIN_LEN = 32
|
|
ADMIN_PASSWORD_MIN_LEN = 12
|
|
|
|
|
|
class Settings(BaseSettings):
|
|
model_config = SettingsConfigDict(env_file=".env", extra="ignore")
|
|
|
|
database_url: str = "sqlite:///./data/ros_control.db"
|
|
secret_key: str = "" # ключ Fernet для паролей устройств
|
|
session_secret: str = "change-me"
|
|
session_cookie_secure: bool = False # Secure-флаг cookie сессии; включить за TLS
|
|
|
|
admin_user: str = "admin"
|
|
admin_password: str = "change-me"
|
|
api_token: str = "change-me"
|
|
|
|
s3_endpoint: str = "https://storage.yandexcloud.net"
|
|
s3_region: str = "ru-central1"
|
|
s3_bucket: str = ""
|
|
s3_access_key: str = ""
|
|
s3_secret_key: str = ""
|
|
s3_prefix: str = "backups"
|
|
|
|
backups_cache_ttl: int = 60 # секунд кэш списка бакета живёт без обращения к S3; 0 — кэш выключен
|
|
|
|
max_concurrency: int = 10
|
|
ros_timeout: float = 30.0 # секунд на чтение ответа устройства (долгие операции)
|
|
ros_connect_timeout: float = 4.0 # секунд на установление соединения: так быстро определяется недоступность
|
|
poll_interval: int = 30 # период фонового опроса устройств, с; 0 — отключить
|
|
update_check_interval: int = 1800 # как часто в опросе проверять обновления ROS (тяжёлый запрос), с
|
|
|
|
# значения по умолчанию для ротации журнала; действующие настройки хранятся в БД и меняются из UI
|
|
events_retention_days: int = 90 # 0 — без ограничения по сроку
|
|
events_max_rows: int = 100000 # 0 — без ограничения по числу записей
|
|
|
|
|
|
@lru_cache
|
|
def get_settings() -> Settings:
|
|
return Settings()
|
|
|
|
|
|
def insecure_settings(s: Settings) -> list[str]:
|
|
"""Проблемы конфигурации, с которыми приложению нельзя стартовать. Без значений секретов — только названия проблем."""
|
|
problems = []
|
|
if not s.api_token or s.api_token == "change-me":
|
|
problems.append("API_TOKEN: пустой или change-me")
|
|
elif len(s.api_token) < API_TOKEN_MIN_LEN:
|
|
problems.append(f"API_TOKEN: короче {API_TOKEN_MIN_LEN} символов")
|
|
if not s.session_secret or s.session_secret == "change-me":
|
|
problems.append("SESSION_SECRET: пустой или change-me")
|
|
elif len(s.session_secret) < SESSION_SECRET_MIN_LEN:
|
|
problems.append(f"SESSION_SECRET: короче {SESSION_SECRET_MIN_LEN} символов")
|
|
if not s.admin_password or s.admin_password == "change-me":
|
|
problems.append("ADMIN_PASSWORD: пустой или change-me")
|
|
elif len(s.admin_password) < ADMIN_PASSWORD_MIN_LEN:
|
|
problems.append(f"ADMIN_PASSWORD: короче {ADMIN_PASSWORD_MIN_LEN} символов")
|
|
if not s.secret_key:
|
|
problems.append("SECRET_KEY: пустой")
|
|
else:
|
|
try:
|
|
Fernet(s.secret_key.encode())
|
|
except Exception: # noqa: BLE001
|
|
problems.append("SECRET_KEY: не ключ Fernet")
|
|
return problems
|