Files
ENI-projet-piscine/apps/backend/tests/api/test_authorization.py
Johan LEROY ef933bea1a feat(backend): authentifie par mot de passe et refuse les routes par défaut
Connexion, lecture du compte connecté, RBAC à trois rôles ordonnés et
limitation de débit à fenêtre glissante. Ajoute `login_attempt`, le
compteur de la limitation, et `audit_log`, en ajout seul.

Trois ordres d'exécution portent la sécurité de ce commit, et chacun a
son test :

- les compteurs sont lus AVANT le hachage Argon2, sinon chaque requête
  rejetée coûterait quand même 17 ms et 19 Mio, et la protection serait
  l'amplificateur de déni de service qu'elle doit empêcher ;
- un haché leurre est vérifié quand l'adresse est inconnue, sinon l'écart
  entre 2 ms et 17 ms est un oracle d'existence de compte ;
- la tentative échouée est validée en base avant que l'erreur ne soit
  levée, `get_session()` ne validant pas de lui-même.

Pas de verrouillage de compte : il suffirait de cinq requêtes pour mettre
un administrateur dehors, et il ne fait rien contre le bourrage
d'identifiants horizontal. Trois seuils le remplacent, dont un par couple
(identifiant, IP) qui garantit qu'un attaquant ne peut pas empêcher la
victime de se connecter depuis sa propre adresse.

`audit_log` est en ajout seul au niveau de PostgreSQL, par deux
déclencheurs. Le second n'est pas redondant : TRUNCATE ne passe pas par
les déclencheurs de ligne.

`test_route_protection.py` interroge réellement chaque route sans jeton.
Rendre une route publique impose donc de modifier une liste dans un
fichier de test, ce qui se voit en revue.

Le gestionnaire de 422 arrive ici et non plus tard : la réponse par
défaut de FastAPI contient la valeur rejetée, donc le mot de passe. Le
test qui le prouve serait rouge sans lui.
2026-09-15 14:41:25 +02:00

114 lines
3.3 KiB
Python

from collections.abc import Callable, Iterator
from uuid import uuid4
import pytest
from fastapi import FastAPI
from httpx import AsyncClient
from app.api.deps import AdminDep, get_current_principal, require_role
from app.core.principal import Principal
from app.core.roles import AccountKind, Role
CHEMIN_ADMIN = "/api/v1/essai-admin"
def principal(role: Role = Role.LECTEUR, *, must_change_password: bool = False) -> Principal:
return Principal(
id=uuid4(),
email=f"{role.value}@enervision.fr",
role=role,
kind=AccountKind.HUMAIN,
must_change_password=must_change_password,
)
@pytest.fixture
def route_admin(app: FastAPI) -> None:
@app.get(CHEMIN_ADMIN)
async def _reserve_aux_admins(acteur: AdminDep) -> dict[str, str]:
return {"email": acteur.email}
@pytest.fixture
def connecte(app: FastAPI) -> Iterator[Callable[[Principal], None]]:
def installe(acteur: Principal) -> None:
app.dependency_overrides[get_current_principal] = lambda: acteur
yield installe
app.dependency_overrides.pop(get_current_principal, None)
async def test_me_returns_401_when_no_credentials_are_sent(client: AsyncClient) -> None:
response = await client.get("/api/v1/auth/me")
assert response.status_code == 401
assert "Bearer" in response.headers["www-authenticate"]
async def test_me_returns_401_when_the_token_is_not_readable(client: AsyncClient) -> None:
response = await client.get(
"/api/v1/auth/me", headers={"Authorization": "Bearer nimporte.quoi.ici"}
)
assert response.status_code == 401
assert 'error="invalid_token"' in response.headers["www-authenticate"]
async def test_me_describes_the_connected_account(
connecte: Callable[[Principal], None], client: AsyncClient
) -> None:
acteur = principal(Role.OPERATEUR)
connecte(acteur)
response = await client.get("/api/v1/auth/me")
assert response.status_code == 200
assert response.json()["email"] == acteur.email
@pytest.mark.parametrize(
("role", "attendu"),
[(Role.LECTEUR, 403), (Role.OPERATEUR, 403), (Role.ADMIN, 200)],
ids=["lecteur_refuse", "operateur_refuse", "admin_accepte"],
)
async def test_an_admin_route_only_answers_to_an_admin(
route_admin: None,
connecte: Callable[[Principal], None],
client: AsyncClient,
role: Role,
attendu: int,
) -> None:
connecte(principal(role))
response = await client.get(CHEMIN_ADMIN)
assert response.status_code == attendu
async def test_a_pending_password_change_blocks_every_business_route(
route_admin: None, connecte: Callable[[Principal], None], client: AsyncClient
) -> None:
connecte(principal(Role.ADMIN, must_change_password=True))
response = await client.get(CHEMIN_ADMIN)
assert response.status_code == 403
assert response.json()["detail"] == "password_change_required"
async def test_a_pending_password_change_still_allows_reading_ones_own_account(
connecte: Callable[[Principal], None], client: AsyncClient
) -> None:
connecte(principal(Role.LECTEUR, must_change_password=True))
response = await client.get("/api/v1/auth/me")
assert response.status_code == 200
assert response.json()["must_change_password"] is True
def test_require_role_builds_one_guard_per_minimum_level() -> None:
garde = require_role(Role.OPERATEUR)
assert callable(garde)