fix(ci,backend): securise le jeton du scan DAST, seme des donnees et refait ses garde-fous

This commit is contained in:
Dorian
2026-09-22 14:08:51 +02:00
parent d9103ee4ed
commit e220f8f0c6
8 changed files with 267 additions and 145 deletions
+3 -1
View File
@@ -48,7 +48,9 @@ SettingsDep = Annotated[Settings, Depends(get_settings)]
CODE_CHANGEMENT_REQUIS = "password_change_required"
_porteur = HTTPBearer(auto_error=False, scheme_name="Jeton d'accès")
# Nom ASCII : un outillage tiers (ZAP, cf. .github/workflows/dast.yml) peut mal analyser un nom
# de schéma accentué dans le contrat OpenAPI. Piège vécu, pas anticipé.
_porteur = HTTPBearer(auto_error=False, scheme_name="JetonAcces")
CredentialsDep = Annotated[HTTPAuthorizationCredentials | None, Depends(_porteur)]
+3 -1
View File
@@ -94,7 +94,9 @@ TAGS: Final[list[dict[str, Any]]] = [
cookie_de_rafraichissement = APIKeyCookie(
name=REFRESH_COOKIE_DEFAUT,
scheme_name="Cookie de rafraîchissement",
# Nom ASCII : un outillage tiers (ZAP, cf. .github/workflows/dast.yml) peut mal analyser un
# nom de schéma accentué dans le contrat OpenAPI. Piège vécu, pas anticipé.
scheme_name="CookieRafraichissement",
description=(
"Cookie `HttpOnly` posé par `/auth/login` et tourné par `/auth/refresh`. Il prend le "
"préfixe `__Secure-` dès que l'API tourne derrière TLS, et n'est émis que vers "
+22 -22
View File
@@ -213,7 +213,7 @@
},
"security": [
{
"Cookie de rafraîchissement": []
"CookieRafraichissement": []
}
]
}
@@ -252,7 +252,7 @@
},
"security": [
{
"Cookie de rafraîchissement": []
"CookieRafraichissement": []
}
]
}
@@ -301,7 +301,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
}
@@ -347,7 +347,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
}
@@ -423,7 +423,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
}
@@ -673,7 +673,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
},
@@ -757,7 +757,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
}
@@ -771,7 +771,7 @@
"operationId": "update_user_api_v1_users__user_id__patch",
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
],
"parameters": [
@@ -889,7 +889,7 @@
"operationId": "reset_password_api_v1_users__user_id__password_reset_post",
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
],
"parameters": [
@@ -1023,7 +1023,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
}
@@ -1037,7 +1037,7 @@
"operationId": "get_site_api_v1_sites__site_id__get",
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
],
"parameters": [
@@ -1124,7 +1124,7 @@
"operationId": "get_current_api_v1_sites__site_id__current_get",
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
],
"parameters": [
@@ -1211,7 +1211,7 @@
"operationId": "list_alerts_api_v1_alerts_get",
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
],
"parameters": [
@@ -1361,7 +1361,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
}
@@ -1375,7 +1375,7 @@
"operationId": "get_recommendation_api_v1_recommendations__recommendation_id__get",
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
],
"parameters": [
@@ -1462,7 +1462,7 @@
"operationId": "generate_recommendations_api_v1_recommendations_generate_post",
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
],
"parameters": [
@@ -1588,7 +1588,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
}
@@ -1602,7 +1602,7 @@
"operationId": "list_readings_api_v1_readings_get",
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
],
"parameters": [
@@ -1799,7 +1799,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
}
@@ -1855,7 +1855,7 @@
},
"security": [
{
"Jeton d'accès": []
"JetonAcces": []
}
]
}
@@ -3225,13 +3225,13 @@
}
},
"securitySchemes": {
"Cookie de rafraîchissement": {
"CookieRafraichissement": {
"type": "apiKey",
"description": "Cookie `HttpOnly` posé par `/auth/login` et tourné par `/auth/refresh`. Il prend le préfixe `__Secure-` dès que l'API tourne derrière TLS, et n'est émis que vers `/api/v1/auth`.",
"in": "cookie",
"name": "ev_refresh"
},
"Jeton d'accès": {
"JetonAcces": {
"type": "http",
"scheme": "bearer"
}
+2 -2
View File
@@ -104,8 +104,8 @@ def test_the_rate_limit_documents_the_delay_header(schema: dict[str, Any]) -> No
def test_the_refresh_cookie_appears_in_the_security_schemes(schema: dict[str, Any]) -> None:
schemes = schema["components"]["securitySchemes"]
assert schemes["Cookie de rafraîchissement"]["in"] == "cookie"
assert schemes["Cookie de rafraîchissement"]["name"] == "ev_refresh"
assert schemes["CookieRafraichissement"]["in"] == "cookie"
assert schemes["CookieRafraichissement"]["name"] == "ev_refresh"
def test_each_tag_used_by_a_route_is_described(schema: dict[str, Any]) -> None: