Connexion, lecture du compte connecté, RBAC à trois rôles ordonnés et limitation de débit à fenêtre glissante. Ajoute `login_attempt`, le compteur de la limitation, et `audit_log`, en ajout seul. Trois ordres d'exécution portent la sécurité de ce commit, et chacun a son test : - les compteurs sont lus AVANT le hachage Argon2, sinon chaque requête rejetée coûterait quand même 17 ms et 19 Mio, et la protection serait l'amplificateur de déni de service qu'elle doit empêcher ; - un haché leurre est vérifié quand l'adresse est inconnue, sinon l'écart entre 2 ms et 17 ms est un oracle d'existence de compte ; - la tentative échouée est validée en base avant que l'erreur ne soit levée, `get_session()` ne validant pas de lui-même. Pas de verrouillage de compte : il suffirait de cinq requêtes pour mettre un administrateur dehors, et il ne fait rien contre le bourrage d'identifiants horizontal. Trois seuils le remplacent, dont un par couple (identifiant, IP) qui garantit qu'un attaquant ne peut pas empêcher la victime de se connecter depuis sa propre adresse. `audit_log` est en ajout seul au niveau de PostgreSQL, par deux déclencheurs. Le second n'est pas redondant : TRUNCATE ne passe pas par les déclencheurs de ligne. `test_route_protection.py` interroge réellement chaque route sans jeton. Rendre une route publique impose donc de modifier une liste dans un fichier de test, ce qui se voit en revue. Le gestionnaire de 422 arrive ici et non plus tard : la réponse par défaut de FastAPI contient la valeur rejetée, donc le mot de passe. Le test qui le prouve serait rouge sans lui.
68 lines
2.1 KiB
Python
68 lines
2.1 KiB
Python
# Pourquoi : les trois compteurs tiennent en une seule requête, grâce aux clauses FILTER de
|
|
# PostgreSQL. Trois `count(*)` séparés feraient trois allers-retours sur le chemin critique de
|
|
# la connexion, qui est justement celui qu'un attaquant martèle.
|
|
|
|
from dataclasses import dataclass
|
|
from datetime import UTC, datetime, timedelta
|
|
from uuid import UUID
|
|
|
|
from sqlalchemy import and_, func, select
|
|
from sqlalchemy.ext.asyncio import AsyncSession
|
|
|
|
from app.models.login_attempt import LoginAttempt, LoginOutcome
|
|
|
|
|
|
@dataclass(frozen=True, slots=True)
|
|
class FailureCounts:
|
|
per_identifier_and_ip: int
|
|
per_ip: int
|
|
per_identifier: int
|
|
|
|
|
|
class LoginAttemptRepository:
|
|
def __init__(self, session: AsyncSession) -> None:
|
|
self._session = session
|
|
|
|
async def record(
|
|
self,
|
|
*,
|
|
email: str,
|
|
client_ip: str | None,
|
|
outcome: LoginOutcome,
|
|
user_id: UUID | None = None,
|
|
) -> None:
|
|
self._session.add(
|
|
LoginAttempt(
|
|
email_tried=email.strip().lower(),
|
|
client_ip=client_ip,
|
|
outcome=outcome.value,
|
|
user_id=user_id,
|
|
)
|
|
)
|
|
|
|
async def count_recent_failures(
|
|
self, *, email: str, client_ip: str | None, window_seconds: int
|
|
) -> FailureCounts:
|
|
identifiant = email.strip().lower()
|
|
meme_email = LoginAttempt.email_tried == identifiant
|
|
meme_ip = LoginAttempt.client_ip == client_ip
|
|
|
|
requete = select(
|
|
func.count().filter(and_(meme_email, meme_ip)),
|
|
func.count().filter(meme_ip),
|
|
func.count().filter(meme_email),
|
|
).where(
|
|
LoginAttempt.outcome != LoginOutcome.SUCCES.value,
|
|
LoginAttempt.occurred_at > datetime.now(UTC) - timedelta(seconds=window_seconds),
|
|
meme_email | meme_ip,
|
|
)
|
|
|
|
par_identifiant_et_ip, par_ip, par_identifiant = (
|
|
await self._session.execute(requete)
|
|
).one()
|
|
return FailureCounts(
|
|
per_identifier_and_ip=par_identifiant_et_ip,
|
|
per_ip=par_ip,
|
|
per_identifier=par_identifiant,
|
|
)
|