Commit Graph
411 Commits
Author SHA1 Message Date
Johan LEROY c3b7c818aa Merge remote-tracking branch 'origin/dev' into feat/data-schema
# Conflicts:
#	apps/backend/app/models/__init__.py
2026-09-15 16:46:16 +02:00
ineszang ff6e3c288c feat(frontend): ajout du job de build 2026-09-15 16:35:50 +02:00
PhyriosandGitHub 935782bbca Merge pull request #70 from ineszang/feat/auth-backend
feat(backend): authentification et autorisation de bout en bout
2026-09-15 16:34:32 +02:00
Meryemel-gham c04ce9a9ae test(apps): verifie les contraintes du schema data 2026-09-15 16:16:40 +02:00
Meryemel-gham 128133761f feat(apps): cree les six tables data et l'hypertable readings 2026-09-15 16:16:18 +02:00
Meryemel-gham b032f084fc fix(apps): gere les caracteres encodes dans l'URL Alembic 2026-09-15 16:15:21 +02:00
ineszang 2390e58f78 chore: sonarqube 2026-09-15 16:10:39 +02:00
ineszang b300be5186 chore: init de la config du frontend sur docker compose 2026-09-15 16:10:18 +02:00
ineszang b8f806518f feat(frontend): ajout sonarqube dans le pipeline 2026-09-15 16:08:31 +02:00
Johan LEROYandGitHub 6c4684a4f6 Merge pull request #69 from ineszang/feat/data-ia-setup
docs: ajout du schéma de données et de sa description
2026-09-15 15:13:23 +02:00
Johan LEROY bfbd9ee2cc test(backend): couvre le changement de mot de passe
Backend / Lint, typage et tests (push) Successful in 1m7s
`AuthService.change_password` n'avait aucun test unitaire, alors qu'il
porte la promesse que l'appareil courant reste connecté pendant que tous
les autres tombent. Deux cas : le nominal, où une seule session est
rouverte après la révocation, et le refus quand le mot de passe actuel
est faux, qui ne doit rien révoquer.
2026-09-15 15:06:20 +02:00
Johan LEROY 3b7383697e docs: acte les décisions d'authentification et met à jour les vues
Trois ADR : le jeton d'accès et le rafraîchissement opaque, le RBAC avec
relecture du compte à chaque requête, et le journal d'audit en ajout
seul. Chacun porte ses alternatives écartées et son critère de bascule,
notamment celui vers OIDC.

`31-contrat-authentification.md` est destiné au frontend : endpoints,
codes d'erreur à traiter, et les quatre règles qui comptent. La
troisième, un seul rafraîchissement en vol, est une exigence et non une
optimisation : cinq rotations concurrentes seraient lues comme un rejeu
et révoqueraient la session à chaque chargement de page.

`owasp-traceabilite.md` remplace la revendication « couverture OWASP Top
10 et API Top 10 » de la NFR4, qui n'a pas de réponse honnête sur vingt
items en deux semaines. Un contrôle par ligne, l'item adressé, et une
section qui dit ce qui reste ouvert : portée par site, bornage des
lectures de séries, transport, et la consommation de l'API Mock.

Les vues 00, 20 et 40 suivent, comme l'impose leur propre règle de
maintenance. La question ouverte « quel mécanisme d'authentification »
est fermée ; trois autres la remplacent, dont la portée par site.
2026-09-15 15:05:28 +02:00
Johan LEROY c60081a5ac test(backend): isole les tests d'audit par cible unique
Ils interrogeaient `audit_log` sans filtre, ce qui supposait une table
vide. Le parcours d'authentification y écrit désormais de vraies lignes,
et comme la table est en ajout seul, elles ne s'effacent pas entre deux
exécutions. Chaque test filtre maintenant sur son propre `target_id`.
2026-09-15 14:58:15 +02:00
Johan LEROY cb2ac8c2c2 test(backend): éprouve le parcours d'authentification contre la vraie base
Six scénarios bout en bout, sans serveur ni port ouvert : connexion,
rotation, déconnexion, rejeu d'un cookie déjà tourné, révocation
immédiate et enregistrement d'une tentative sur adresse inconnue.

Le scénario du rejeu vérifie aussi que la session encore vivante tombe
avec sa famille : c'est la propriété qui distingue la détection de la
simple rotation, et elle ne se démontre pas sur un double.

Corrige un défaut que ce parcours a révélé : `iat` est une date JWT, donc
en secondes entières, et `datetime.fromtimestamp` tronque. Tout jeton
émis dans la même seconde que `credentials_changed_at` était rejeté, ce
qui aurait déconnecté l'appareil courant à chaque changement de mot de
passe, exactement l'inverse de ce que `/auth/password` promet.
2026-09-15 14:57:42 +02:00
ineszangandGitHub 83392c7ff4 chore: init pipeline frontend 2026-09-15 14:56:33 +02:00
Johan LEROY e8f22bf427 feat(backend): durcit la surface exposée
En-têtes de sécurité, CORS resserré, caviardage des journaux, `/metrics`
derrière un jeton facultatif, documentation fermée en préproduction, et
la sonde de disponibilité cesse de publier la version de TimescaleDB.

HSTS et CSP sont volontairement absents : l'application ignore si TLS
termine devant elle, et une CSP sur une API JSON ne protège presque rien.
Les deux appartiennent au terminateur TLS, celle qui compte protège la
page Angular.

`/metrics` est gardé par un jeton statique et non par un rôle : coupler
la supervision au modèle d'utilisateurs casserait la collecte à chaque
panne d'authentification, c'est-à-dire quand on en a le plus besoin. Le
contrôle principal reste le réseau.

Le caviardage est la troisième ligne de défense, pas la première. On ne
passe aucun secret au logger et aucun jeton dans une URL ; le filtre
rattrape ce que personne n'a relu, à commencer par l'écho SQL qui
publiait les empreintes Argon2 quand `debug` est actif.

Corrige un défaut que le test a révélé : `create_app(settings)` ne
pilotait que la construction, les dépendances continuaient de lire
`get_settings()` depuis l'environnement. Un test « en production » ne
testait donc pas la production, et `TESTING.md` promet le contraire.
2026-09-15 14:56:17 +02:00
Johan LEROY 7fdd6513ca feat(backend): ouvre l'administration des comptes et le changement de mot de passe
Liste, création, changement de rôle, activation, réinitialisation, plus
`/auth/password` pour son propre mot de passe.

Les schémas de lecture et d'écriture sont séparés : un modèle unique
laisserait passer `role` ou `is_active` depuis un corps de requête et
renverrait `password_hash` en réponse, soit l'attribution de masse, API3
du top 10 API. Un test envoie ces deux champs et vérifie qu'ils sont
ignorés.

Le service refuse de rétrograder ou de désactiver le dernier
administrateur actif. Sans cette garde, un administrateur peut se
verrouiller lui-même dehors et il ne reste que `psql` pour rentrer.

Tout changement de rôle ou désactivation révoque les sessions de la
cible, et `credentials_changed_at` rend le jeton d'accès encore valide
inutilisable dès la requête suivante. La promesse de révocation
immédiate ne tient que si les deux sont faits.

Le changement de son propre mot de passe révoque toutes les familles puis
en rouvre une : l'appareil courant reste connecté, tous les autres sont
déconnectés. Il faut le coder explicitement pour l'obtenir.

Les mots de passe provisoires sont tirés au sort et affichés une seule
fois, sous `Cache-Control: no-store`.
2026-09-15 14:52:29 +02:00
Meryemel-gham cf9c707592 docs(docs): ajoute schema de donnees et sa description 2026-09-15 14:52:14 +02:00
Johan LEROY 1f6210698d feat(backend): fait tourner les jetons de rafraîchissement et détecte leur réutilisation
Le jeton de rafraîchissement est une chaîne opaque de 256 bits, jamais un
JWT. Il doit être révocable, donc sa ligne en base existe de toute façon,
et le JWT n'ajouterait qu'un second chemin de signature. Surtout, la
séparation d'avec le jeton d'accès devient structurelle : un JWT ne
figure dans aucune ligne, une chaîne opaque échoue au décodage. La
confusion refresh-vers-accès, qui transforme une fenêtre de 15 minutes en
fenêtre de 7 jours, est impossible même si quelqu'un oublie le test.

Seule l'empreinte SHA-256 est stockée. Pas d'Argon2 : l'entrée fait
256 bits de CSPRNG, aucun dictionnaire ne l'atteint, et une KDF coûterait
17 ms à chaque rafraîchissement.

La rotation ne protège de rien par elle-même : elle rend la réutilisation
détectable, et c'est la détection qui termine le vol. Un jeton déjà
tourné révoque donc toute sa famille et laisse une trace dans
`audit_log` ; un jeton expiré, lui, ne révoque rien, ce n'est pas une
preuve de compromission. Les deux cas ont leur test.

La revendication est une seule instruction SQL avec RETURNING. Un SELECT
puis un UPDATE laisseraient une fenêtre où deux onglets réussissent la
même rotation ; le test d'intégration le prouve, ce qui est
indémontrable sur un double.

`expires_at` est absolu et hérité du prédécesseur : s'il glissait, la
promesse de sept jours serait fictive.

Corrige au passage un défaut trouvé par un test : une `HTTPException`
construit sa propre réponse, donc l'effacement du cookie posé sur la
`Response` injectée était perdu. Un navigateur gardait un cookie mort
après une détection de réutilisation.
2026-09-15 14:49:30 +02:00
Johan LEROY ef933bea1a feat(backend): authentifie par mot de passe et refuse les routes par défaut
Connexion, lecture du compte connecté, RBAC à trois rôles ordonnés et
limitation de débit à fenêtre glissante. Ajoute `login_attempt`, le
compteur de la limitation, et `audit_log`, en ajout seul.

Trois ordres d'exécution portent la sécurité de ce commit, et chacun a
son test :

- les compteurs sont lus AVANT le hachage Argon2, sinon chaque requête
  rejetée coûterait quand même 17 ms et 19 Mio, et la protection serait
  l'amplificateur de déni de service qu'elle doit empêcher ;
- un haché leurre est vérifié quand l'adresse est inconnue, sinon l'écart
  entre 2 ms et 17 ms est un oracle d'existence de compte ;
- la tentative échouée est validée en base avant que l'erreur ne soit
  levée, `get_session()` ne validant pas de lui-même.

Pas de verrouillage de compte : il suffirait de cinq requêtes pour mettre
un administrateur dehors, et il ne fait rien contre le bourrage
d'identifiants horizontal. Trois seuils le remplacent, dont un par couple
(identifiant, IP) qui garantit qu'un attaquant ne peut pas empêcher la
victime de se connecter depuis sa propre adresse.

`audit_log` est en ajout seul au niveau de PostgreSQL, par deux
déclencheurs. Le second n'est pas redondant : TRUNCATE ne passe pas par
les déclencheurs de ligne.

`test_route_protection.py` interroge réellement chaque route sans jeton.
Rendre une route publique impose donc de modifier une liste dans un
fichier de test, ce qui se voit en revue.

Le gestionnaire de 422 arrive ici et non plus tard : la réponse par
défaut de FastAPI contient la valeur rejetée, donc le mot de passe. Le
test qui le prouve serait rouge sans lui.
2026-09-15 14:41:25 +02:00
Johan LEROY a8f59e6e76 feat(backend): ajoute les comptes applicatifs et l'amorçage du premier admin
Table `app_user`, son dépôt, et la commande `create-admin`. Le nom évite
`user`, mot réservé de PostgreSQL, et rappelle qu'il s'agit d'un compte
applicatif, par opposition au rôle PostgreSQL qui portera le
cantonnement des accès ETL et ML.

`credentials_changed_at` couvre à elle seule le changement de mot de
passe, le changement de rôle et la désactivation : tout jeton émis avant
cet instant sera refusé, sans attendre son expiration.

La configuration refuse désormais de démarrer sur cinq erreurs
silencieuses : secret trop court ou laissé à sa valeur d'exemple, `debug`
en production, joker CORS, origines vides hors local, et cookie
`SameSite=None` sans `Secure`. Les fixtures de test et les deux
`.env.example` suivent, sans quoi rien ne démarrerait.

Le mot de passe de l'admin ne transite jamais par `argv`, visible de tout
`ps` : il est saisi par `getpass` ou tiré au sort. Une révision Alembic
qui insérerait ce compte graverait son empreinte dans Git pour toujours.
2026-09-15 14:30:05 +02:00
Johan LEROY 53af7a76d8 feat(backend): pose les primitives de sécurité
Couche pure, sans FastAPI ni session : rôles ordonnés, `Principal`,
encodage et décodage des jetons d'accès, empreinte des jetons de
rafraîchissement, et hachage Argon2id poussé dans un fil borné.

Aucun de ces modules ne lit `get_settings()`, mis en cache par
`lru_cache` et donc contaminé entre tests : les paramètres arrivent par
`TokenPolicy` et par `build_hasher()`.

Argon2id est calibré à m=19456 KiB, t=2, p=1, soit 17 ms mesurés sur un
poste de développement.
2026-09-15 14:25:41 +02:00
Johan LEROY 008cf581a7 ci(backend): vérifie format, lint, typage et tests à chaque poussée
`.github/workflows/` ne contenait qu'un `.gitkeep` alors que l'EC03
évalue la CI en continu. Périmètre volontairement minimal, aligné sur
`make check` : le scan de sécurité et la construction d'image relèvent
du chantier CI/CD et viendront l'étendre.
2026-09-15 14:22:09 +02:00
Johan LEROY e4d1b43a44 style(backend): rétablit les accents dans les messages et commentaires
Le français du dépôt s'écrit accentué. Harmonise les commentaires
d'en-tête, les docstrings, le message de démarrage et les deux détails
d'erreur de la sonde de disponibilité, avec leurs assertions.
2026-09-15 14:21:46 +02:00
Johan LEROYandGitHub dcdee8fc6e Merge pull request #68 from ineszang/docs/architecture
docs: fonder la documentation d'architecture du monorepo
2026-09-15 13:01:33 +02:00
PhyriosandGitHub e47235bd7f Mise à jour des jalons 2026-09-15 12:33:15 +02:00
Johan LEROY 4c72fbbb69 docs: fonde les vues d'architecture du monorepo
Cinq vues Mermaid dans docs/architecture (vue d'ensemble, infra, backend,
frontend, donnees), plus leur index, les conventions de statut et la regle
de maintenance en PR.

Reprend les jalons J1-J4, disparus de dev lors de la reecriture du README
(2670483) et restes seulement sur main : plus rien sur la branche de travail
ne disait ce que le projet doit prouver.

Fige les decisions du module Terraform k3s, qui ne vivaient jusqu'ici que
dans des commentaires de code et des description de variables : version
epinglee obligatoire, Traefik desactive, kubeconfig en 600/root, state local.

Corrige trois affirmations devenues fausses : le frontend classe
"a initialiser" alors que le squelette existe depuis 49f4697, le port 4200
dit attendu par docker-compose.yml qui n'a aucun service frontend, et
l'arborescence core/ prescrite par TESTING.md sans exister.
2026-09-15 11:56:18 +02:00
Johan LEROYandGitHub 57c16c77f7 Merge pull request #66 from ineszang/18-provisionner-un-cluster-k8s-single-node-k3s-via-terraform
18 provisionner un cluster k8s single node k3s via terraform
2026-09-15 11:44:37 +02:00
Dorian PESCE 1103c6e1a6 Merge branch '18-provisionner-un-cluster-k8s-single-node-k3s-via-terraform' of https://github.com/ineszang/ProjetPiscine_EnerVision into 18-provisionner-un-cluster-k8s-single-node-k3s-via-terraform 2026-09-15 11:29:38 +02:00
Dorian PESCE b910e747ec fix: terraform & module 2026-09-15 11:29:34 +02:00
PhyriosandGitHub 4692f1d604 Merge branch 'dev' into 18-provisionner-un-cluster-k8s-single-node-k3s-via-terraform 2026-09-15 10:37:22 +02:00
Dorian PESCE 239efc8ee6 docs/update README 2026-09-15 10:32:22 +02:00
Johan LEROYandGitHub 0ca429ff3d Merge pull request #65 from ineszang/test/preparer-les-tests-unitaires-backend
Test/preparer les tests unitaires backend
2026-09-15 10:29:03 +02:00
Dorian PESCE a2727f9b5a chore/k8s-single-node-k3s via Terraform
Se connecte à la machine on-premise via SSH et installe k3s single-node puis instancie le module.

apply reste à faire une fois la machine prête.
2026-09-15 10:13:41 +02:00
Johan LEROY 6aeaca8ed1 docs: renvoie vers les conventions de tests
Ajoute test/ a la liste des prefixes de branches, deja utilise par la branche
d'outillage frontend, et remplace le corps a trous du gabarit de repository par
un exemple complet, que ruff format acceptait mal.
2026-09-15 10:02:17 +02:00
Johan LEROY 08ad3bbe34 docs(backend): consigne les conventions de tests unitaires
Pendant de apps/frontend/TESTING.md : ou ecrire un test, comment le nommer, quoi
tester selon la couche, les doubles par dependency_overrides, les marqueurs, et
quatre gabarits copiables.
2026-09-15 10:01:21 +02:00
Johan LEROY 50dfa72c9d test(backend): n'applique le seuil de couverture qu'aux suites completes
Dans [tool.coverage.report], fail_under vaut aussi pour une execution partielle :
make test-integration echouait a 71 % alors que son test passait, et un fichier
joue seul aurait echoue des que le code aurait grossi. Le seuil passe donc en
--cov-fail-under sur les cibles qui jouent toute la suite.
2026-09-15 10:01:09 +02:00
Johan LEROY d58647cad4 test(backend): fournit une session reelle aux tests d'integration
Les repositories a venir parlent du SQL : les eprouver sur un double ne prouve
rien. La fixture ouvre une vraie connexion, d'ou le marqueur integration.
2026-09-15 10:00:42 +02:00
Johan LEROY d14b3afc8e chore: ajoute une cible de rapports de tests
make test-cov produit la couverture HTML et XML et les resultats au format
JUnit, sans alourdir make test qui reste la boucle de developpement. Les trois
artefacts sont ignores, contrairement au junit.xml versione cote frontend.
2026-09-15 09:59:17 +02:00
Johan LEROY c95f4d3851 test(backend): mesure les branches et fixe un seuil de couverture
app/main.py sort du omit : la fixture app l'exerce a chaque test, et l'exclure
masquait ses seules conditions, les docs coupees hors developpement et le CORS
monte selon les origines declarees. Il ressort a 78 %, le lifespan n'etant pas
joue par ASGITransport.

Seuil pose a 85 % pour 89 % mesures.
2026-09-15 09:58:57 +02:00
ValentinDeFariaandGitHub 8f237f6d6f Merge pull request #62 from ineszang/test/préparer-les-tests-unitaires-frontend
Outillage tests unitaires frontend : couverture Vitest, scripts npm, …
2026-09-15 09:58:41 +02:00
Johan LEROY 3db4419bdf test(backend): calque l'arborescence des tests sur celle de app
Le README annonce deja tests/ comme miroir de app/, mais seul tests/api
existait. Les paquets core, db, services et repositories attendent le metier
a venir, pour que personne n'ait a choisir ou poser son premier test.
2026-09-15 09:58:30 +02:00
Johan LEROY 3ca1866e93 test(backend): factorise les doubles de session
Chaque test reecrivait sa classe de session et sa fonction d'override, soit
trois fois le meme decor pour un seul endpoint. FakeSession et la fixture
fake_session portent ce decor, make_settings fabrique une Settings dont les
valeurs priment sur l'environnement.
2026-09-15 09:57:46 +02:00
Johan LEROY 98ec01c847 test(backend): rend la configuration de test independante du poste
APP_ENV, APP_DEBUG, APP_LOG_LEVEL et APP_CORS_ORIGINS n'etaient poses nulle
part : le .env du developpeur les decidait, alors que les tests assertent en
dur l'environnement et que create_app coupe /openapi.json hors developpement.
Un poste portant APP_ENV=prod faisait tomber deux tests.

Fixe aussi asyncio_default_fixture_loop_scope, que pytest-asyncio 1.4 reclame.
2026-09-15 09:57:46 +02:00
Johan LEROYandGitHub 552391c9bd Merge pull request #48 from ineszang/feat/db-timescaledb
feat(db): PostgreSQL 17 + TimescaleDB et connexion backend
2026-09-15 09:37:08 +02:00
valentin 34890b2b04 Outillage tests unitaires frontend : couverture Vitest, scripts npm, conventions TESTING.md. 2026-09-14 16:41:45 +02:00
ValentinDeFariaandGitHub 06a8ae42d2 Merge pull request #52 from ineszang/chore/init-frontend
Chore/init frontend
2026-09-14 15:53:52 +02:00
ineszangandGitHub 1fbacf2fa3 Merge pull request #56 from ineszang/chore/init-terraform
chore: Initialisation de Terraform
2026-09-14 15:38:17 +02:00
ineszang 0be2418e02 chore: Initialisation de Terraform 2026-09-14 14:46:08 +02:00
Johan LEROY 6bc2c3793f fix(db): monte db/init fichier par fichier et coupe la telemetrie
Monter le dossier ./db/init sur /docker-entrypoint-initdb.d remplacait le
dossier de l'image au lieu de s'y ajouter. Les trois scripts d'init livres
par timescaledb-ha disparaissaient sans aucun message : creation de
l'extension dans template1, reglage par timescaledb-tune, et installation de
timescaledb_toolkit. Verifie au demarrage : le dossier ne contenait que nos
deux fichiers, et timescaledb_toolkit etait absent des bases.

Monter chaque fichier separement retablit l'ordre attendu, verifie dans les
journaux : 000, 001, 010, puis 100 et 110.

TIMESCALEDB_TELEMETRY passe a off par defaut : l'image envoie sinon des
statistiques d'usage a Timescale, ce qui ne va pas pour un deploiement
on-premise.
2026-09-14 14:28:49 +02:00