Files
ros_control/app/config.py
T
ayurishchevandClaude Opus 5.5 c4079724c5 Безопасность: проверка секретов, блокировка перебора входа, безопасные редиректы
Безопасность, пункты 1–4 ревью (docs/changes/021):
- приложение не стартует со слабыми секретами: API_TOKEN и SESSION_SECRET
  пустые, change-me или короче 32 символов, ADMIN_PASSWORD короче 12,
  невалидный SECRET_KEY; значения секретов в ошибку не попадают;
- вход в UI: 5 неверных попыток за 10 минут блокируют IP на 10 минут
  (429, пароль не проверяется); неверный пароль — 401; событие
  auth.locked пишется один раз, журнал не засыпается перебором;
- SESSION_COOKIE_SECURE — флаг Secure у cookie сессии (по умолчанию выкл.);
- _safe_next: редирект только на локальный путь (/ui/move, удаление бэкапов);
- .env.bak-* в .gitignore.

Тесты: 28 из 28. Стенд: change-me → 401, новый токен → 200, отказ старта
со слабым токеном, блокировка входа и редиректы проверены, боевые данные
не изменены. Ручная проверка UI пользователем на момент коммита не
подтверждена.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-28 12:41:58 +03:00

72 lines
3.6 KiB
Python

from functools import lru_cache
from cryptography.fernet import Fernet
from pydantic_settings import BaseSettings, SettingsConfigDict
# минимальная длина секретов, принимаемая при старте (см. insecure_settings)
API_TOKEN_MIN_LEN = 32
SESSION_SECRET_MIN_LEN = 32
ADMIN_PASSWORD_MIN_LEN = 12
class Settings(BaseSettings):
model_config = SettingsConfigDict(env_file=".env", extra="ignore")
database_url: str = "sqlite:///./data/ros_control.db"
secret_key: str = "" # ключ Fernet для паролей устройств
session_secret: str = "change-me"
session_cookie_secure: bool = False # Secure-флаг cookie сессии; включить за TLS
admin_user: str = "admin"
admin_password: str = "change-me"
api_token: str = "change-me"
s3_endpoint: str = "https://storage.yandexcloud.net"
s3_region: str = "ru-central1"
s3_bucket: str = ""
s3_access_key: str = ""
s3_secret_key: str = ""
s3_prefix: str = "backups"
backups_cache_ttl: int = 60 # секунд кэш списка бакета живёт без обращения к S3; 0 — кэш выключен
max_concurrency: int = 10
ros_timeout: float = 30.0 # секунд на чтение ответа устройства (долгие операции)
ros_connect_timeout: float = 4.0 # секунд на установление соединения: так быстро определяется недоступность
poll_interval: int = 30 # период фонового опроса устройств, с; 0 — отключить
update_check_interval: int = 1800 # как часто в опросе проверять обновления ROS (тяжёлый запрос), с
# значения по умолчанию для ротации журнала; действующие настройки хранятся в БД и меняются из UI
events_retention_days: int = 90 # 0 — без ограничения по сроку
events_max_rows: int = 100000 # 0 — без ограничения по числу записей
@lru_cache
def get_settings() -> Settings:
return Settings()
def insecure_settings(s: Settings) -> list[str]:
"""Проблемы конфигурации, с которыми приложению нельзя стартовать. Без значений секретов — только названия проблем."""
problems = []
if not s.api_token or s.api_token == "change-me":
problems.append("API_TOKEN: пустой или change-me")
elif len(s.api_token) < API_TOKEN_MIN_LEN:
problems.append(f"API_TOKEN: короче {API_TOKEN_MIN_LEN} символов")
if not s.session_secret or s.session_secret == "change-me":
problems.append("SESSION_SECRET: пустой или change-me")
elif len(s.session_secret) < SESSION_SECRET_MIN_LEN:
problems.append(f"SESSION_SECRET: короче {SESSION_SECRET_MIN_LEN} символов")
if not s.admin_password or s.admin_password == "change-me":
problems.append("ADMIN_PASSWORD: пустой или change-me")
elif len(s.admin_password) < ADMIN_PASSWORD_MIN_LEN:
problems.append(f"ADMIN_PASSWORD: короче {ADMIN_PASSWORD_MIN_LEN} символов")
if not s.secret_key:
problems.append("SECRET_KEY: пустой")
else:
try:
Fernet(s.secret_key.encode())
except Exception: # noqa: BLE001
problems.append("SECRET_KEY: не ключ Fernet")
return problems