feat(backend): authentifie par mot de passe et refuse les routes par défaut

Connexion, lecture du compte connecté, RBAC à trois rôles ordonnés et
limitation de débit à fenêtre glissante. Ajoute `login_attempt`, le
compteur de la limitation, et `audit_log`, en ajout seul.

Trois ordres d'exécution portent la sécurité de ce commit, et chacun a
son test :

- les compteurs sont lus AVANT le hachage Argon2, sinon chaque requête
  rejetée coûterait quand même 17 ms et 19 Mio, et la protection serait
  l'amplificateur de déni de service qu'elle doit empêcher ;
- un haché leurre est vérifié quand l'adresse est inconnue, sinon l'écart
  entre 2 ms et 17 ms est un oracle d'existence de compte ;
- la tentative échouée est validée en base avant que l'erreur ne soit
  levée, `get_session()` ne validant pas de lui-même.

Pas de verrouillage de compte : il suffirait de cinq requêtes pour mettre
un administrateur dehors, et il ne fait rien contre le bourrage
d'identifiants horizontal. Trois seuils le remplacent, dont un par couple
(identifiant, IP) qui garantit qu'un attaquant ne peut pas empêcher la
victime de se connecter depuis sa propre adresse.

`audit_log` est en ajout seul au niveau de PostgreSQL, par deux
déclencheurs. Le second n'est pas redondant : TRUNCATE ne passe pas par
les déclencheurs de ligne.

`test_route_protection.py` interroge réellement chaque route sans jeton.
Rendre une route publique impose donc de modifier une liste dans un
fichier de test, ce qui se voit en revue.

Le gestionnaire de 422 arrive ici et non plus tard : la réponse par
défaut de FastAPI contient la valeur rejetée, donc le mot de passe. Le
test qui le prouve serait rouge sans lui.
This commit is contained in:
Johan LEROY
2026-09-15 14:41:25 +02:00
parent a8f59e6e76
commit ef933bea1a
24 changed files with 1904 additions and 10 deletions
+106
View File
@@ -0,0 +1,106 @@
from collections.abc import Iterator
from uuid import uuid4
import pytest
from fastapi import FastAPI
from httpx import AsyncClient
from app.api.deps import get_auth_service
from app.core.principal import Principal
from app.core.roles import AccountKind, Role
from app.services.auth import (
AuthenticatedSession,
InvalidCredentialsError,
RateLimitedError,
)
IDENTIFIANTS = {"email": "operateur@enervision.fr", "password": "un-mot-de-passe-valide"}
PRINCIPAL = Principal(
id=uuid4(),
email="operateur@enervision.fr",
role=Role.OPERATEUR,
kind=AccountKind.HUMAIN,
must_change_password=False,
)
class FauxService:
def __init__(self, erreur: Exception | None = None) -> None:
self._erreur = erreur
async def authenticate(self, **_: object) -> AuthenticatedSession:
if self._erreur is not None:
raise self._erreur
return AuthenticatedSession(
principal=PRINCIPAL, access_token="un.jeton.factice", expires_in=900
)
@pytest.fixture
def fake_auth_service(app: FastAPI) -> Iterator[list[Exception | None]]:
programme: list[Exception | None] = [None]
app.dependency_overrides[get_auth_service] = lambda: FauxService(programme[0])
yield programme
app.dependency_overrides.pop(get_auth_service, None)
async def test_login_returns_the_token_and_the_principal_when_credentials_match(
fake_auth_service: list[Exception | None], client: AsyncClient
) -> None:
response = await client.post("/api/v1/auth/login", json=IDENTIFIANTS)
assert response.status_code == 200
corps = response.json()
assert corps["access_token"] == "un.jeton.factice"
assert corps["token_type"] == "bearer"
assert corps["principal"]["role"] == "operateur"
async def test_login_forbids_intermediaries_from_caching_the_response(
fake_auth_service: list[Exception | None], client: AsyncClient
) -> None:
response = await client.post("/api/v1/auth/login", json=IDENTIFIANTS)
assert response.headers["cache-control"] == "no-store"
async def test_login_never_reveals_which_half_of_the_credentials_was_wrong(
fake_auth_service: list[Exception | None], client: AsyncClient
) -> None:
fake_auth_service[0] = InvalidCredentialsError("Identifiants invalides")
response = await client.post("/api/v1/auth/login", json=IDENTIFIANTS)
assert response.status_code == 401
assert response.json() == {"detail": "Identifiants invalides"}
async def test_login_returns_429_with_a_retry_after_when_the_rate_limit_is_reached(
fake_auth_service: list[Exception | None], client: AsyncClient
) -> None:
fake_auth_service[0] = RateLimitedError(900)
response = await client.post("/api/v1/auth/login", json=IDENTIFIANTS)
assert response.status_code == 429
assert response.headers["retry-after"] == "900"
@pytest.mark.parametrize(
"corps",
[
{"email": "pas-une-adresse", "password": "un-mot-de-passe-valide"},
{"email": "operateur@enervision.fr"},
{"email": "operateur@enervision.fr", "password": "x" * 129},
],
ids=["adresse_invalide", "mot_de_passe_absent", "mot_de_passe_trop_long"],
)
async def test_login_rejects_a_malformed_body_without_echoing_the_password(
fake_auth_service: list[Exception | None], client: AsyncClient, corps: dict[str, str]
) -> None:
response = await client.post("/api/v1/auth/login", json=corps)
assert response.status_code == 422
assert "un-mot-de-passe-valide" not in response.text
assert "x" * 129 not in response.text