Le jeton de rafraîchissement est une chaîne opaque de 256 bits, jamais un JWT. Il doit être révocable, donc sa ligne en base existe de toute façon, et le JWT n'ajouterait qu'un second chemin de signature. Surtout, la séparation d'avec le jeton d'accès devient structurelle : un JWT ne figure dans aucune ligne, une chaîne opaque échoue au décodage. La confusion refresh-vers-accès, qui transforme une fenêtre de 15 minutes en fenêtre de 7 jours, est impossible même si quelqu'un oublie le test. Seule l'empreinte SHA-256 est stockée. Pas d'Argon2 : l'entrée fait 256 bits de CSPRNG, aucun dictionnaire ne l'atteint, et une KDF coûterait 17 ms à chaque rafraîchissement. La rotation ne protège de rien par elle-même : elle rend la réutilisation détectable, et c'est la détection qui termine le vol. Un jeton déjà tourné révoque donc toute sa famille et laisse une trace dans `audit_log` ; un jeton expiré, lui, ne révoque rien, ce n'est pas une preuve de compromission. Les deux cas ont leur test. La revendication est une seule instruction SQL avec RETURNING. Un SELECT puis un UPDATE laisseraient une fenêtre où deux onglets réussissent la même rotation ; le test d'intégration le prouve, ce qui est indémontrable sur un double. `expires_at` est absolu et hérité du prédécesseur : s'il glissait, la promesse de sept jours serait fictive. Corrige au passage un défaut trouvé par un test : une `HTTPException` construit sa propre réponse, donc l'effacement du cookie posé sur la `Response` injectée était perdu. Un navigateur gardait un cookie mort après une détection de réutilisation.
77 lines
2.6 KiB
Python
77 lines
2.6 KiB
Python
# Ce test est le garde-fou de l'autorisation : rendre une route publique oblige à modifier
|
|
# `ROUTES_PUBLIQUES` ci-dessous, ce qui apparaît en clair dans la diff d'une pull request et
|
|
# demande une justification au relecteur.
|
|
# Pourquoi : il interroge réellement chaque route sans jeton au lieu d'inspecter l'arbre de
|
|
# dépendances. L'arbre n'est accessible que par l'API privée de FastAPI, et surtout une route
|
|
# peut porter la bonne dépendance tout en répondant quand même.
|
|
|
|
from typing import Any
|
|
|
|
import pytest
|
|
from fastapi import FastAPI
|
|
from httpx import AsyncClient
|
|
|
|
ROUTES_PUBLIQUES = frozenset(
|
|
{
|
|
("GET", "/api/v1/health/live"),
|
|
("GET", "/api/v1/health/ready"),
|
|
("POST", "/api/v1/auth/login"),
|
|
# Sans cookie, la déconnexion ne fait rien et répond 204 : elle est idempotente.
|
|
("POST", "/api/v1/auth/logout"),
|
|
("GET", "/metrics"),
|
|
}
|
|
)
|
|
|
|
VALEURS_DE_SUBSTITUTION = "00000000-0000-0000-0000-000000000000"
|
|
STATUTS_DE_REFUS = {401, 403}
|
|
|
|
|
|
def routes_declarees(app: FastAPI) -> list[tuple[str, str]]:
|
|
schema: dict[str, Any] = app.openapi()
|
|
return [
|
|
(methode.upper(), chemin)
|
|
for chemin, operations in schema["paths"].items()
|
|
for methode in operations
|
|
if methode.upper() in {"GET", "POST", "PATCH", "PUT", "DELETE"}
|
|
]
|
|
|
|
|
|
def routes_protegees(app: FastAPI) -> list[tuple[str, str]]:
|
|
return [route for route in routes_declarees(app) if route not in ROUTES_PUBLIQUES]
|
|
|
|
|
|
def test_the_public_allow_list_has_no_stale_entry(app: FastAPI) -> None:
|
|
declarees = set(routes_declarees(app)) | {("GET", "/metrics")}
|
|
|
|
inconnues = ROUTES_PUBLIQUES - declarees
|
|
|
|
assert inconnues == set()
|
|
|
|
|
|
async def test_every_route_rejects_an_anonymous_caller_unless_explicitly_public(
|
|
app: FastAPI, client: AsyncClient
|
|
) -> None:
|
|
ouvertes: list[tuple[str, str, int]] = []
|
|
|
|
for methode, chemin in routes_protegees(app):
|
|
concret = chemin.replace("{user_id}", VALEURS_DE_SUBSTITUTION)
|
|
response = await client.request(methode, concret, json={})
|
|
if response.status_code not in STATUTS_DE_REFUS:
|
|
ouvertes.append((methode, chemin, response.status_code))
|
|
|
|
assert ouvertes == []
|
|
|
|
|
|
async def test_the_declared_routes_are_actually_reachable(app: FastAPI) -> None:
|
|
assert ("POST", "/api/v1/auth/login") in routes_declarees(app)
|
|
assert ("GET", "/api/v1/auth/me") in routes_declarees(app)
|
|
|
|
|
|
@pytest.mark.parametrize(
|
|
"chemin",
|
|
["/api/v1/health/live", "/api/v1/health/ready"],
|
|
ids=["sonde_de_vie", "sonde_de_disponibilite"],
|
|
)
|
|
def test_the_health_probes_stay_public(app: FastAPI, chemin: str) -> None:
|
|
assert ("GET", chemin) in ROUTES_PUBLIQUES
|