c1f5bea9f7
Testy / Testy warstwy logicznej (silnik) (push) Failing after 4m46s
Testy / Testy warstwy prezentacji (dostęp do baz) (push) Successful in 9m32s
Testy / Testy warstwy bazodanowej (ochrona baz) (push) Successful in 9m25s
Testy / Build obrazu silnika B (swisseph) (push) Successful in 7s
Testy / Kontrola składni wszystkich warstw (push) Successful in 5s
Trzeci z pięciu kroków. Zmieniłem jego zakres wobec planu i warto wiedzieć dlaczego: pierwotnie miała to być deduplikacja pięciu kopii link_crypto.py, ale po zrobieniu PR 2 widać, że astroklienta blokuje co innego — ekrany, których nie ma mieć, siedzą wewnątrz jednego main.py. Deduplikacja kryptografii jest realnym długiem, ale niczego nie blokuje. PODZIAŁ. main.py (1023 linie) rozpadł się na podstawa.py (wspólne obiekty i pomocnicy), jedenaście modułów w app/ekrany/ i main.py, który jest już samym ZŁOŻENIEM: lista importów JEST definicją produktu. Podział zrobiony mechanicznie, z osobnym sprawdzeniem, że żadna sekcja nie wołała pomocnika z innej (nie wołała). KATALOG Z REJESTRACJI. Dotąd wszystkie funkcje były wypisane w features.py, więc obraz produktu, który części z nich nie ma, i tak niósł ich nazwy — spis funkcji, których nie ma jak włączyć. Teraz ekran zgłasza siebie, swoje trasy i swoje zasoby przy imporcie własnego modułu, a features.py nie wymienia ani jednego ekranu. Kolejność w nawigacji jest jawna (`kolejnosc`), żeby nie rządziła nią kolejność importów. To samo dotyczy nawigacji administratora: odsyłacz do ekranu kont był wpisany na sztywno w base.html, więc w węższym produkcie zostawał martwy link i nazwa ekranu, którego nie ma. EKSPORT JAKO MODUŁ. Zgodnie z ustaleniem eksport jest funkcją administracyjną, więc musi dać się usunąć. app/moduly/eksport/ zabiera arkusz, trasę PDF-a i akcję formularza. „Można, ale nie temu kontu" i „nie ma takiej możliwości" to dwie różne gwarancje, a eksport wynosi najwięcej treści baz naraz. MOST ODKRYWA MODUŁY. Skoro modułów jest więcej niż jeden, most nie może ich znać z nazwy — nazwa nieobecnego modułu jechałaby do obrazu, w którym go nie ma. Przechodzi więc po podkatalogach app/moduly/ i pyta każdy, co wnosi. Katalog generowania przeniesiony z app/dodatki na app/moduly/dodatki. ZNALEZIONE PRZY OKAZJI. Po wydzieleniu eksportu okazało się, że jego ścieżki SZCZĘŚLIWEJ nie sprawdzał żaden test — badano wyłącznie odmowę dla konta bez uprawnienia. Moduł dostaje zależności z wywołania montującego, więc brak jednej z nich wyszedłby dopiero przy pierwszym kliknięciu. Dopisany test funkcjonalny (realny arkusz, sprawdzany aż do nagłówka ZIP-a) i brakujące zależności. Cztery komentarze w plikach współdzielonych wymieniały zakładkę „Skompiluj", w tym wheelzoom.js ze wzmianką o „przyszłej zakładce" — to samo zgłoszenie, które audyt podnosił wcześniej. TEST ZŁOŻENIA. Buduje węższy produkt NAPRAWDĘ: kopiuje drzewo, usuwa cztery ekrany i oba moduły, uruchamia aplikację w OSOBNYM PROCESIE (importy są zapamiętywane, więc sprawdzanie tego w procesie, który moduł już zaimportował, dawałoby wynik fałszywie pozytywny) i sprawdza, że wstaje, że zachowane ekrany oddają 200, że usunięte oddają 404 (nie 403 i nie 500), że katalog opisuje ten obraz, i że w nawigacji nie ma martwych odsyłaczy. Napisałem najpierw ostrzejszy test — „nazwa ekranu nie pada poza jego modułem" — i go wyrzuciłem: zgłaszał wzmianki o Horoskopie w plikach współdzielonych, choć astroklient Horoskop MA. Ślad ma znaczenie wyłącznie wobec konkretnego złożenia, więc sprawdzenie należy do produktu, nie do mechanizmu. Testy: presentation 368, logic 342, data 37, render 41. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
210 lines
8.1 KiB
Python
210 lines
8.1 KiB
Python
"""Konta imienne i dziennik audytowy (PRE-17).
|
|
|
|
Kod ochronny — testujemy zachowanie, nie kształt źródła. Dwie rzeczy są tu
|
|
krytyczne i CICHE, gdy się zepsują: (1) odebranie dostępu jednej osobie musi
|
|
faktycznie działać, (2) dziennik musi mówić KTO i ILE, ale NIGDY nie powielać
|
|
treści baz (byłby wtedy kolejnym nośnikiem wycieku).
|
|
"""
|
|
import logging
|
|
|
|
import pytest
|
|
|
|
from app import security
|
|
|
|
|
|
def _kto(user: str, password: str) -> str | None:
|
|
"""Login, gdy poświadczenia pasują; None przy odmowie.
|
|
|
|
Po przejściu na sesje (LOG-34) sprawdzanie hasła robi `verify`, a nie
|
|
parsowanie nagłówka Basic — samego nagłówka nie ma już w ogóle."""
|
|
who = security.verify(user, password)
|
|
return who.login if who else None
|
|
|
|
|
|
@pytest.fixture(autouse=True)
|
|
def _clean_env(monkeypatch):
|
|
for var in ("APP_USERS", "APP_PASSWORD", "APP_USER"):
|
|
monkeypatch.delenv(var, raising=False)
|
|
security._hits.clear() # limit żądań nie może przeciekać między testami
|
|
|
|
|
|
# ── hasła: hash zamiast jawnego tekstu ──
|
|
|
|
def test_hash_roundtrip_and_salt_is_random():
|
|
h = security.hash_password("tajne")
|
|
assert h.startswith("scrypt$")
|
|
assert security._secret_matches(h, "tajne")
|
|
assert not security._secret_matches(h, "inne")
|
|
assert security.hash_password("tajne") != h # inna sól za każdym razem
|
|
|
|
|
|
def test_broken_hash_denies_instead_of_crashing():
|
|
assert security._secret_matches("scrypt$niepoprawny", "cokolwiek") is False
|
|
|
|
|
|
def test_non_ascii_password_is_handled_not_crashing():
|
|
"""REGRESJA (błąd zastany): `secrets.compare_digest` rzuca TypeError na znakach
|
|
spoza ASCII, więc hasło z polskimi literami wywracało logowanie błędem 500
|
|
zamiast zwykłej odmowy. Porównujemy bajty."""
|
|
assert security._secret_matches("zażółć", "zażółć") is True
|
|
assert security._secret_matches("zażółć", "inne") is False
|
|
assert security._secret_matches(security.hash_password("gęślą"), "gęślą") is True
|
|
|
|
|
|
# ── konta imienne ──
|
|
|
|
def test_named_accounts_are_parsed(monkeypatch):
|
|
monkeypatch.setenv("APP_USERS", "alicja:tajne, bartek:inne")
|
|
assert set(security.accounts()) == {"alicja", "bartek"}
|
|
|
|
|
|
def test_login_with_hashed_password(monkeypatch):
|
|
monkeypatch.setenv("APP_USERS", f"alicja:{security.hash_password('tajne')}")
|
|
assert _kto("alicja", "tajne") == "alicja"
|
|
assert _kto("alicja", "złe") is None
|
|
|
|
|
|
def test_unknown_user_is_denied(monkeypatch):
|
|
monkeypatch.setenv("APP_USERS", "alicja:tajne")
|
|
assert _kto("obcy", "tajne") is None
|
|
|
|
|
|
def test_revoking_one_account_leaves_others_untouched(monkeypatch):
|
|
"""Sedno PRE-17: odcinamy jedną osobę BEZ zmiany hasła pozostałym."""
|
|
monkeypatch.setenv("APP_USERS", "alicja:tajne,bartek:inne")
|
|
assert _kto("bartek", "inne") == "bartek"
|
|
monkeypatch.setenv("APP_USERS", "alicja:tajne") # usunięto wpis Bartka
|
|
assert _kto("bartek", "inne") is None
|
|
assert _kto("alicja", "tajne") == "alicja"
|
|
|
|
|
|
def test_shared_password_still_works_alone(monkeypatch):
|
|
"""Zgodność wstecz — dotychczasowe wdrożenie nie może paść po aktualizacji."""
|
|
monkeypatch.setenv("APP_USER", "astrololo")
|
|
monkeypatch.setenv("APP_PASSWORD", "wspolne")
|
|
assert _kto("astrololo", "wspolne") == "astrololo"
|
|
|
|
|
|
def test_named_accounts_disable_the_shared_password(monkeypatch):
|
|
"""Gdy są konta imienne, wspólne hasło MUSI przestać działać — inaczej
|
|
zostawiałoby tylne wejście bez śladu w dzienniku."""
|
|
monkeypatch.setenv("APP_USERS", "alicja:tajne")
|
|
monkeypatch.setenv("APP_USER", "astrololo")
|
|
monkeypatch.setenv("APP_PASSWORD", "wspolne")
|
|
assert _kto("astrololo", "wspolne") is None
|
|
|
|
|
|
def test_no_accounts_means_auth_disabled(monkeypatch):
|
|
assert security.auth_enabled() is False
|
|
|
|
|
|
# ── dziennik audytowy ──
|
|
|
|
def _client(monkeypatch):
|
|
# Klucz MUSI być w środowisku ZANIM zaimportujemy app.main: security.install
|
|
# biegnie przy imporcie i bez klucza celowo nie pozwala usłudze wstać.
|
|
monkeypatch.setenv("SESSION_SECRET", "t" * 64)
|
|
monkeypatch.setenv("COOKIES_INSECURE", "1")
|
|
|
|
from starlette.testclient import TestClient
|
|
|
|
from app.main import app
|
|
|
|
return TestClient(app, follow_redirects=False)
|
|
|
|
|
|
class _dziennik:
|
|
"""Przechwytuje wpisy audytowe.
|
|
|
|
`caplog` podpina się pod korzeń, a dziennik audytowy ma celowo
|
|
`propagate=False` — żeby wpisy nie dublowały się w logach usługi. Trzeba więc
|
|
podpiąć uchwyt WPROST pod niego, inaczej test widzi pustkę i wygląda to na
|
|
brak wpisów zamiast na brak podsłuchu."""
|
|
|
|
def __init__(self, caplog):
|
|
self.caplog = caplog
|
|
|
|
def __enter__(self):
|
|
security._setup_audit_logging()
|
|
security.audit_log.setLevel(logging.INFO)
|
|
security.audit_log.addHandler(self.caplog.handler)
|
|
return self
|
|
|
|
def __exit__(self, *a):
|
|
security.audit_log.removeHandler(self.caplog.handler)
|
|
|
|
@property
|
|
def tekst(self) -> str:
|
|
return "\n".join(r.getMessage() for r in self.caplog.records)
|
|
|
|
|
|
def _sesja(user: str) -> dict:
|
|
from app import session
|
|
|
|
return {"Cookie": f"{session.COOKIE}={security.issue_session(user)}"}
|
|
|
|
|
|
def test_audit_logs_who_and_how_many(monkeypatch, caplog):
|
|
monkeypatch.setenv("APP_USERS", "alicja:tajne")
|
|
c = _client(monkeypatch)
|
|
with _dziennik(caplog) as d:
|
|
c.get("/synastry", headers=_sesja("alicja"))
|
|
entry = d.tekst
|
|
assert "user=alicja" in entry and "path=/synastry" in entry and "status=200" in entry
|
|
|
|
|
|
def test_audit_marks_a_request_without_a_session(monkeypatch, caplog):
|
|
"""Odesłanie na ekran logowania też zostawia ślad — bez tego seria prób
|
|
dobicia się do chronionej ścieżki byłaby w dzienniku niewidoczna."""
|
|
monkeypatch.setenv("APP_USERS", "alicja:tajne")
|
|
c = _client(monkeypatch)
|
|
with _dziennik(caplog) as d:
|
|
c.get("/synastry")
|
|
entry = d.tekst
|
|
assert "status=303" in entry and "user=-" in entry
|
|
|
|
|
|
def test_failed_login_is_logged_without_saying_which_account_exists(monkeypatch, caplog):
|
|
"""Nieudane próby są w dzienniku ważniejsze od udanych: pojedyncza nic nie
|
|
znaczy, ale seria pod jednym adresem to jedyny widoczny ślad zgadywania
|
|
haseł. Hasło ani jego fragment NIE mogą tam trafić."""
|
|
monkeypatch.setenv("APP_USERS", f"alicja:{security.hash_password('tajne')}")
|
|
c = _client(monkeypatch)
|
|
with _dziennik(caplog) as d:
|
|
r = c.post("/logowanie", data={"login": "alicja", "haslo": "zgaduje-haslo"})
|
|
assert r.status_code == 401
|
|
entry = d.tekst
|
|
assert "logowanie-odmowa" in entry
|
|
assert "zgaduje-haslo" not in entry, "hasło trafiło do dziennika"
|
|
|
|
|
|
def test_audit_logger_actually_emits(monkeypatch):
|
|
"""REGRESJA: wpisy szły na INFO, ale domyślna konfiguracja uvicorna nie
|
|
obsługuje naszych loggerów — dziennik istniał w kodzie i był PUSTY na żywym
|
|
serwerze. Niewidoczny dziennik jest gorszy niż jego brak (złudzenie kontroli),
|
|
więc pilnujemy, że ma własny handler i poziom pozwalający na INFO."""
|
|
security._setup_audit_logging()
|
|
assert security.audit_log.handlers, "dziennik audytowy nie ma własnego handlera"
|
|
assert security.audit_log.isEnabledFor(logging.INFO)
|
|
|
|
|
|
def test_audit_never_carries_database_content():
|
|
"""Wpis niesie WYŁĄCZNIE metadane i liczby — logi nie mogą być nośnikiem wycieku."""
|
|
src = (__import__("pathlib").Path(security.__file__)).read_text(encoding="utf-8")
|
|
fmt = src[src.index('"AUDYT'):src.index("ms=%.0f") + 10]
|
|
for forbidden in ("rows", "samples", "effect", "significator", "text", "body"):
|
|
assert forbidden not in fmt, f"format wpisu audytowego dotyka treści: {forbidden}"
|
|
|
|
|
|
def test_handlers_report_record_counts():
|
|
"""Bez liczby rekordów dziennik pokazywałby „ktoś wchodził", a nie „ktoś
|
|
wyniósł 5000 rekordów" — czyli nie wykryłby powolnego wypompowywania bazy."""
|
|
import pathlib
|
|
|
|
# Reguła obowiązuje w CAŁEJ aplikacji, więc patrzymy na wszystkie trasy,
|
|
# nie na jeden plik — po podziale main.py jest samym złożeniem.
|
|
from tests.skladanie import zloz_kod
|
|
|
|
main = zloz_kod()
|
|
assert main.count("security.audit_records(") >= 3 # sygnifikatory, raport, eksport
|