Files
ros_control/.env.example
T
ayurishchevandClaude Opus 5.5 c4079724c5 Безопасность: проверка секретов, блокировка перебора входа, безопасные редиректы
Безопасность, пункты 1–4 ревью (docs/changes/021):
- приложение не стартует со слабыми секретами: API_TOKEN и SESSION_SECRET
  пустые, change-me или короче 32 символов, ADMIN_PASSWORD короче 12,
  невалидный SECRET_KEY; значения секретов в ошибку не попадают;
- вход в UI: 5 неверных попыток за 10 минут блокируют IP на 10 минут
  (429, пароль не проверяется); неверный пароль — 401; событие
  auth.locked пишется один раз, журнал не засыпается перебором;
- SESSION_COOKIE_SECURE — флаг Secure у cookie сессии (по умолчанию выкл.);
- _safe_next: редирект только на локальный путь (/ui/move, удаление бэкапов);
- .env.bak-* в .gitignore.

Тесты: 28 из 28. Стенд: change-me → 401, новый токен → 200, отказ старта
со слабым токеном, блокировка входа и редиректы проверены, боевые данные
не изменены. Ручная проверка UI пользователем на момент коммита не
подтверждена.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-28 12:41:58 +03:00

43 lines
2.4 KiB
Bash

# База метаданных
DATABASE_URL=sqlite:///./data/ros_control.db
# Ключ Fernet для шифрования паролей устройств (обязателен, валидный ключ Fernet):
# python -c "from cryptography.fernet import Fernet; print(Fernet.generate_key().decode())"
SECRET_KEY=
# Секрет подписи cookie-сессии UI (обязателен, ≥ 32 символов):
# python -c "import secrets; print(secrets.token_urlsafe(32))"
SESSION_SECRET=
# Secure-флаг cookie сессии (требует HTTPS); включить, когда приложение работает за TLS
SESSION_COOKIE_SECURE=false
# Администратор UI (пароль обязателен, ≥ 12 символов) и токен API (обязателен, ≥ 32 символов):
# python -c "import secrets; print(secrets.token_urlsafe(32))"
ADMIN_USER=admin
ADMIN_PASSWORD=
API_TOKEN=
# Без заданных выше значений (или со значением change-me/короче требуемой длины) приложение не запускается —
# см. README «Безопасность».
# Yandex Object Storage (S3)
S3_ENDPOINT=https://storage.yandexcloud.net
S3_REGION=ru-central1
S3_BUCKET=
S3_ACCESS_KEY=
S3_SECRET_KEY=
S3_PREFIX=backups
# Кэш списка бакета (страница «Бэкапы», GET /api/v1/backups): секунд без обращения к S3, 0 — выключить кэш
BACKUPS_CACHE_TTL=60
# Ограничение параллельных обращений к устройствам
MAX_CONCURRENCY=10
# Обнаружение недоступности устройств
ROS_CONNECT_TIMEOUT=4 # секунд на установление соединения
POLL_INTERVAL=30 # период фонового опроса, секунд (0 — выключить)
UPDATE_CHECK_INTERVAL=1800 # как часто проверять обновления ROS в опросе, секунд
# Ротация журнала событий: значения по умолчанию (действующие настройки меняются в UI: Журнал → Настройки)
EVENTS_RETENTION_DAYS=90 # хранить записи, дней (0 — без ограничения)
EVENTS_MAX_ROWS=100000 # максимум записей (0 — без ограничения)