feat(backend): authentifie par mot de passe et refuse les routes par défaut
Connexion, lecture du compte connecté, RBAC à trois rôles ordonnés et limitation de débit à fenêtre glissante. Ajoute `login_attempt`, le compteur de la limitation, et `audit_log`, en ajout seul. Trois ordres d'exécution portent la sécurité de ce commit, et chacun a son test : - les compteurs sont lus AVANT le hachage Argon2, sinon chaque requête rejetée coûterait quand même 17 ms et 19 Mio, et la protection serait l'amplificateur de déni de service qu'elle doit empêcher ; - un haché leurre est vérifié quand l'adresse est inconnue, sinon l'écart entre 2 ms et 17 ms est un oracle d'existence de compte ; - la tentative échouée est validée en base avant que l'erreur ne soit levée, `get_session()` ne validant pas de lui-même. Pas de verrouillage de compte : il suffirait de cinq requêtes pour mettre un administrateur dehors, et il ne fait rien contre le bourrage d'identifiants horizontal. Trois seuils le remplacent, dont un par couple (identifiant, IP) qui garantit qu'un attaquant ne peut pas empêcher la victime de se connecter depuis sa propre adresse. `audit_log` est en ajout seul au niveau de PostgreSQL, par deux déclencheurs. Le second n'est pas redondant : TRUNCATE ne passe pas par les déclencheurs de ligne. `test_route_protection.py` interroge réellement chaque route sans jeton. Rendre une route publique impose donc de modifier une liste dans un fichier de test, ce qui se voit en revue. Le gestionnaire de 422 arrive ici et non plus tard : la réponse par défaut de FastAPI contient la valeur rejetée, donc le mot de passe. Le test qui le prouve serait rouge sans lui.
This commit is contained in:
@@ -0,0 +1,106 @@
|
||||
from collections.abc import Iterator
|
||||
from uuid import uuid4
|
||||
|
||||
import pytest
|
||||
from fastapi import FastAPI
|
||||
from httpx import AsyncClient
|
||||
|
||||
from app.api.deps import get_auth_service
|
||||
from app.core.principal import Principal
|
||||
from app.core.roles import AccountKind, Role
|
||||
from app.services.auth import (
|
||||
AuthenticatedSession,
|
||||
InvalidCredentialsError,
|
||||
RateLimitedError,
|
||||
)
|
||||
|
||||
IDENTIFIANTS = {"email": "operateur@enervision.fr", "password": "un-mot-de-passe-valide"}
|
||||
|
||||
PRINCIPAL = Principal(
|
||||
id=uuid4(),
|
||||
email="operateur@enervision.fr",
|
||||
role=Role.OPERATEUR,
|
||||
kind=AccountKind.HUMAIN,
|
||||
must_change_password=False,
|
||||
)
|
||||
|
||||
|
||||
class FauxService:
|
||||
def __init__(self, erreur: Exception | None = None) -> None:
|
||||
self._erreur = erreur
|
||||
|
||||
async def authenticate(self, **_: object) -> AuthenticatedSession:
|
||||
if self._erreur is not None:
|
||||
raise self._erreur
|
||||
return AuthenticatedSession(
|
||||
principal=PRINCIPAL, access_token="un.jeton.factice", expires_in=900
|
||||
)
|
||||
|
||||
|
||||
@pytest.fixture
|
||||
def fake_auth_service(app: FastAPI) -> Iterator[list[Exception | None]]:
|
||||
programme: list[Exception | None] = [None]
|
||||
app.dependency_overrides[get_auth_service] = lambda: FauxService(programme[0])
|
||||
yield programme
|
||||
app.dependency_overrides.pop(get_auth_service, None)
|
||||
|
||||
|
||||
async def test_login_returns_the_token_and_the_principal_when_credentials_match(
|
||||
fake_auth_service: list[Exception | None], client: AsyncClient
|
||||
) -> None:
|
||||
response = await client.post("/api/v1/auth/login", json=IDENTIFIANTS)
|
||||
|
||||
assert response.status_code == 200
|
||||
corps = response.json()
|
||||
assert corps["access_token"] == "un.jeton.factice"
|
||||
assert corps["token_type"] == "bearer"
|
||||
assert corps["principal"]["role"] == "operateur"
|
||||
|
||||
|
||||
async def test_login_forbids_intermediaries_from_caching_the_response(
|
||||
fake_auth_service: list[Exception | None], client: AsyncClient
|
||||
) -> None:
|
||||
response = await client.post("/api/v1/auth/login", json=IDENTIFIANTS)
|
||||
|
||||
assert response.headers["cache-control"] == "no-store"
|
||||
|
||||
|
||||
async def test_login_never_reveals_which_half_of_the_credentials_was_wrong(
|
||||
fake_auth_service: list[Exception | None], client: AsyncClient
|
||||
) -> None:
|
||||
fake_auth_service[0] = InvalidCredentialsError("Identifiants invalides")
|
||||
|
||||
response = await client.post("/api/v1/auth/login", json=IDENTIFIANTS)
|
||||
|
||||
assert response.status_code == 401
|
||||
assert response.json() == {"detail": "Identifiants invalides"}
|
||||
|
||||
|
||||
async def test_login_returns_429_with_a_retry_after_when_the_rate_limit_is_reached(
|
||||
fake_auth_service: list[Exception | None], client: AsyncClient
|
||||
) -> None:
|
||||
fake_auth_service[0] = RateLimitedError(900)
|
||||
|
||||
response = await client.post("/api/v1/auth/login", json=IDENTIFIANTS)
|
||||
|
||||
assert response.status_code == 429
|
||||
assert response.headers["retry-after"] == "900"
|
||||
|
||||
|
||||
@pytest.mark.parametrize(
|
||||
"corps",
|
||||
[
|
||||
{"email": "pas-une-adresse", "password": "un-mot-de-passe-valide"},
|
||||
{"email": "operateur@enervision.fr"},
|
||||
{"email": "operateur@enervision.fr", "password": "x" * 129},
|
||||
],
|
||||
ids=["adresse_invalide", "mot_de_passe_absent", "mot_de_passe_trop_long"],
|
||||
)
|
||||
async def test_login_rejects_a_malformed_body_without_echoing_the_password(
|
||||
fake_auth_service: list[Exception | None], client: AsyncClient, corps: dict[str, str]
|
||||
) -> None:
|
||||
response = await client.post("/api/v1/auth/login", json=corps)
|
||||
|
||||
assert response.status_code == 422
|
||||
assert "un-mot-de-passe-valide" not in response.text
|
||||
assert "x" * 129 not in response.text
|
||||
@@ -0,0 +1,113 @@
|
||||
from collections.abc import Callable, Iterator
|
||||
from uuid import uuid4
|
||||
|
||||
import pytest
|
||||
from fastapi import FastAPI
|
||||
from httpx import AsyncClient
|
||||
|
||||
from app.api.deps import AdminDep, get_current_principal, require_role
|
||||
from app.core.principal import Principal
|
||||
from app.core.roles import AccountKind, Role
|
||||
|
||||
CHEMIN_ADMIN = "/api/v1/essai-admin"
|
||||
|
||||
|
||||
def principal(role: Role = Role.LECTEUR, *, must_change_password: bool = False) -> Principal:
|
||||
return Principal(
|
||||
id=uuid4(),
|
||||
email=f"{role.value}@enervision.fr",
|
||||
role=role,
|
||||
kind=AccountKind.HUMAIN,
|
||||
must_change_password=must_change_password,
|
||||
)
|
||||
|
||||
|
||||
@pytest.fixture
|
||||
def route_admin(app: FastAPI) -> None:
|
||||
@app.get(CHEMIN_ADMIN)
|
||||
async def _reserve_aux_admins(acteur: AdminDep) -> dict[str, str]:
|
||||
return {"email": acteur.email}
|
||||
|
||||
|
||||
@pytest.fixture
|
||||
def connecte(app: FastAPI) -> Iterator[Callable[[Principal], None]]:
|
||||
def installe(acteur: Principal) -> None:
|
||||
app.dependency_overrides[get_current_principal] = lambda: acteur
|
||||
|
||||
yield installe
|
||||
app.dependency_overrides.pop(get_current_principal, None)
|
||||
|
||||
|
||||
async def test_me_returns_401_when_no_credentials_are_sent(client: AsyncClient) -> None:
|
||||
response = await client.get("/api/v1/auth/me")
|
||||
|
||||
assert response.status_code == 401
|
||||
assert "Bearer" in response.headers["www-authenticate"]
|
||||
|
||||
|
||||
async def test_me_returns_401_when_the_token_is_not_readable(client: AsyncClient) -> None:
|
||||
response = await client.get(
|
||||
"/api/v1/auth/me", headers={"Authorization": "Bearer nimporte.quoi.ici"}
|
||||
)
|
||||
|
||||
assert response.status_code == 401
|
||||
assert 'error="invalid_token"' in response.headers["www-authenticate"]
|
||||
|
||||
|
||||
async def test_me_describes_the_connected_account(
|
||||
connecte: Callable[[Principal], None], client: AsyncClient
|
||||
) -> None:
|
||||
acteur = principal(Role.OPERATEUR)
|
||||
connecte(acteur)
|
||||
|
||||
response = await client.get("/api/v1/auth/me")
|
||||
|
||||
assert response.status_code == 200
|
||||
assert response.json()["email"] == acteur.email
|
||||
|
||||
|
||||
@pytest.mark.parametrize(
|
||||
("role", "attendu"),
|
||||
[(Role.LECTEUR, 403), (Role.OPERATEUR, 403), (Role.ADMIN, 200)],
|
||||
ids=["lecteur_refuse", "operateur_refuse", "admin_accepte"],
|
||||
)
|
||||
async def test_an_admin_route_only_answers_to_an_admin(
|
||||
route_admin: None,
|
||||
connecte: Callable[[Principal], None],
|
||||
client: AsyncClient,
|
||||
role: Role,
|
||||
attendu: int,
|
||||
) -> None:
|
||||
connecte(principal(role))
|
||||
|
||||
response = await client.get(CHEMIN_ADMIN)
|
||||
|
||||
assert response.status_code == attendu
|
||||
|
||||
|
||||
async def test_a_pending_password_change_blocks_every_business_route(
|
||||
route_admin: None, connecte: Callable[[Principal], None], client: AsyncClient
|
||||
) -> None:
|
||||
connecte(principal(Role.ADMIN, must_change_password=True))
|
||||
|
||||
response = await client.get(CHEMIN_ADMIN)
|
||||
|
||||
assert response.status_code == 403
|
||||
assert response.json()["detail"] == "password_change_required"
|
||||
|
||||
|
||||
async def test_a_pending_password_change_still_allows_reading_ones_own_account(
|
||||
connecte: Callable[[Principal], None], client: AsyncClient
|
||||
) -> None:
|
||||
connecte(principal(Role.LECTEUR, must_change_password=True))
|
||||
|
||||
response = await client.get("/api/v1/auth/me")
|
||||
|
||||
assert response.status_code == 200
|
||||
assert response.json()["must_change_password"] is True
|
||||
|
||||
|
||||
def test_require_role_builds_one_guard_per_minimum_level() -> None:
|
||||
garde = require_role(Role.OPERATEUR)
|
||||
|
||||
assert callable(garde)
|
||||
@@ -0,0 +1,74 @@
|
||||
# Ce test est le garde-fou de l'autorisation : rendre une route publique oblige à modifier
|
||||
# `ROUTES_PUBLIQUES` ci-dessous, ce qui apparaît en clair dans la diff d'une pull request et
|
||||
# demande une justification au relecteur.
|
||||
# Pourquoi : il interroge réellement chaque route sans jeton au lieu d'inspecter l'arbre de
|
||||
# dépendances. L'arbre n'est accessible que par l'API privée de FastAPI, et surtout une route
|
||||
# peut porter la bonne dépendance tout en répondant quand même.
|
||||
|
||||
from typing import Any
|
||||
|
||||
import pytest
|
||||
from fastapi import FastAPI
|
||||
from httpx import AsyncClient
|
||||
|
||||
ROUTES_PUBLIQUES = frozenset(
|
||||
{
|
||||
("GET", "/api/v1/health/live"),
|
||||
("GET", "/api/v1/health/ready"),
|
||||
("POST", "/api/v1/auth/login"),
|
||||
("GET", "/metrics"),
|
||||
}
|
||||
)
|
||||
|
||||
VALEURS_DE_SUBSTITUTION = "00000000-0000-0000-0000-000000000000"
|
||||
STATUTS_DE_REFUS = {401, 403}
|
||||
|
||||
|
||||
def routes_declarees(app: FastAPI) -> list[tuple[str, str]]:
|
||||
schema: dict[str, Any] = app.openapi()
|
||||
return [
|
||||
(methode.upper(), chemin)
|
||||
for chemin, operations in schema["paths"].items()
|
||||
for methode in operations
|
||||
if methode.upper() in {"GET", "POST", "PATCH", "PUT", "DELETE"}
|
||||
]
|
||||
|
||||
|
||||
def routes_protegees(app: FastAPI) -> list[tuple[str, str]]:
|
||||
return [route for route in routes_declarees(app) if route not in ROUTES_PUBLIQUES]
|
||||
|
||||
|
||||
def test_the_public_allow_list_has_no_stale_entry(app: FastAPI) -> None:
|
||||
declarees = set(routes_declarees(app)) | {("GET", "/metrics")}
|
||||
|
||||
inconnues = ROUTES_PUBLIQUES - declarees
|
||||
|
||||
assert inconnues == set()
|
||||
|
||||
|
||||
async def test_every_route_rejects_an_anonymous_caller_unless_explicitly_public(
|
||||
app: FastAPI, client: AsyncClient
|
||||
) -> None:
|
||||
ouvertes: list[tuple[str, str, int]] = []
|
||||
|
||||
for methode, chemin in routes_protegees(app):
|
||||
concret = chemin.replace("{user_id}", VALEURS_DE_SUBSTITUTION)
|
||||
response = await client.request(methode, concret, json={})
|
||||
if response.status_code not in STATUTS_DE_REFUS:
|
||||
ouvertes.append((methode, chemin, response.status_code))
|
||||
|
||||
assert ouvertes == []
|
||||
|
||||
|
||||
async def test_the_declared_routes_are_actually_reachable(app: FastAPI) -> None:
|
||||
assert ("POST", "/api/v1/auth/login") in routes_declarees(app)
|
||||
assert ("GET", "/api/v1/auth/me") in routes_declarees(app)
|
||||
|
||||
|
||||
@pytest.mark.parametrize(
|
||||
"chemin",
|
||||
["/api/v1/health/live", "/api/v1/health/ready"],
|
||||
ids=["sonde_de_vie", "sonde_de_disponibilite"],
|
||||
)
|
||||
def test_the_health_probes_stay_public(app: FastAPI, chemin: str) -> None:
|
||||
assert ("GET", chemin) in ROUTES_PUBLIQUES
|
||||
Reference in New Issue
Block a user