security: закрыть уязвимости аудита (PRJ-6)
- gunicorn вместо dev-сервера Werkzeug; non-root user в Dockerfile - volume sqlite_data для БД (заявки не теряются при rebuild) - consultations.db и data/ в .dockerignore (ПДн не попадают в образ) - Secure-куки по умолчанию (COOKIE_SECURE=1), лимит сессии 12ч - защитные заголовки: CSP, X-Frame-Options, nosniff, Referrer-Policy, Permissions-Policy - MAX_CONTENT_LENGTH 64КБ - анти-брутфорс админки: 5 попыток -> блокировка 15 мин + лимит 5/мин - обязательный чекбокс согласия на обработку ПДн + страница /privacy - .env.example: понятные плейсхолдеры, COOKIE_SECURE
This commit is contained in:
@@ -14,7 +14,7 @@ from flask_wtf import CSRFProtect
|
||||
|
||||
|
||||
BASE_DIR = Path(__file__).resolve().parent
|
||||
DATABASE_PATH = BASE_DIR / "consultations.db"
|
||||
DATABASE_PATH = BASE_DIR / "data" / "consultations.db"
|
||||
SUBJECTS = {"math": "Математика"}
|
||||
EXAMS = {"oge": "ОГЭ", "ege": "ЕГЭ", "other": "Пока не определились"}
|
||||
FORMATS = {"online": "Онлайн", "offline": "Очно", "other": "Пока не определились"}
|
||||
@@ -37,7 +37,10 @@ if not app.config["SECRET_KEY"]:
|
||||
raise RuntimeError("SECRET_KEY не задан. Установите переменную окружения SECRET_KEY.")
|
||||
app.config["SESSION_COOKIE_HTTPONLY"] = True
|
||||
app.config["SESSION_COOKIE_SAMESITE"] = "Lax"
|
||||
app.config["SESSION_COOKIE_SECURE"] = os.environ.get("COOKIE_SECURE", "0") == "1"
|
||||
# Secure-куки по умолчанию включены (сайт работает только по HTTPS)
|
||||
app.config["SESSION_COOKIE_SECURE"] = os.environ.get("COOKIE_SECURE", "1") == "1"
|
||||
app.config["PERMANENT_SESSION_LIFETIME"] = 60 * 60 * 12 # 12 часов
|
||||
app.config["MAX_CONTENT_LENGTH"] = 64 * 1024 # 64 КБ — защита от гигантских POST
|
||||
|
||||
csrf = CSRFProtect(app)
|
||||
|
||||
@@ -49,7 +52,23 @@ limiter = Limiter(
|
||||
)
|
||||
|
||||
|
||||
@app.after_request
|
||||
def set_security_headers(response):
|
||||
"""Базовые защитные HTTP-заголовки."""
|
||||
response.headers.setdefault("X-Content-Type-Options", "nosniff")
|
||||
response.headers.setdefault("X-Frame-Options", "DENY")
|
||||
response.headers.setdefault("Referrer-Policy", "strict-origin-when-cross-origin")
|
||||
response.headers.setdefault("Permissions-Policy", "camera=(), microphone=(), geolocation=()")
|
||||
response.headers.setdefault(
|
||||
"Content-Security-Policy",
|
||||
"default-src 'self'; img-src 'self' data:; style-src 'self'; script-src 'self'; "
|
||||
"font-src 'self' data:; frame-ancestors 'none'; base-uri 'self'; form-action 'self'",
|
||||
)
|
||||
return response
|
||||
|
||||
|
||||
def get_connection():
|
||||
DATABASE_PATH.parent.mkdir(parents=True, exist_ok=True)
|
||||
connection = sqlite3.connect(DATABASE_PATH)
|
||||
connection.row_factory = sqlite3.Row
|
||||
return connection
|
||||
@@ -112,6 +131,11 @@ def submit_request():
|
||||
format_key = request.form.get("format", "").strip()
|
||||
preferred_time_key = request.form.get("preferred_time", "").strip()
|
||||
message = request.form.get("message", "").strip()[:2000]
|
||||
consent = request.form.get("consent", "").strip()
|
||||
|
||||
if consent != "on":
|
||||
flash("Необходимо согласие на обработку персональных данных.", "error")
|
||||
return redirect(url_for("index") + "#contact")
|
||||
|
||||
if (
|
||||
not name
|
||||
@@ -155,6 +179,11 @@ def success():
|
||||
return render_template("success.html", name=request.args.get("name", ""))
|
||||
|
||||
|
||||
@app.get("/privacy")
|
||||
def privacy_policy():
|
||||
return render_template("privacy.html")
|
||||
|
||||
|
||||
def admin_required(view):
|
||||
@wraps(view)
|
||||
def wrapped_view(*args, **kwargs):
|
||||
@@ -230,11 +259,20 @@ def fetch_stats(connection):
|
||||
|
||||
|
||||
@app.route("/admin/login", methods=["GET", "POST"])
|
||||
@limiter.limit("10 per minute")
|
||||
@limiter.limit("5 per minute")
|
||||
def admin_login():
|
||||
if session.get("is_admin"):
|
||||
return redirect(url_for("admin_dashboard"))
|
||||
|
||||
# анти-брутфорс: 5 неудачных попыток -> блокировка на 15 минут
|
||||
failed = session.get("login_failed", 0)
|
||||
locked_until = session.get("login_locked_until", 0)
|
||||
now = datetime.now().timestamp()
|
||||
if locked_until and now < locked_until:
|
||||
remaining = int(locked_until - now)
|
||||
flash(f"Слишком много попыток входа. Подождите {remaining // 60 + 1} мин.", "error")
|
||||
return render_template("admin_login.html")
|
||||
|
||||
if request.method == "POST":
|
||||
password = request.form.get("password", "")
|
||||
admin_password = os.environ.get("ADMIN_PASSWORD")
|
||||
@@ -246,7 +284,14 @@ def admin_login():
|
||||
session["is_admin"] = True
|
||||
return redirect(url_for("admin_dashboard"))
|
||||
|
||||
flash("Неверный пароль.", "error")
|
||||
failed += 1
|
||||
if failed >= 5:
|
||||
session["login_locked_until"] = now + 15 * 60
|
||||
session["login_failed"] = 0
|
||||
flash("Слишком много попыток входа. Вход заблокирован на 15 минут.", "error")
|
||||
else:
|
||||
session["login_failed"] = failed
|
||||
flash(f"Неверный пароль. Осталось попыток: {5 - failed}.", "error")
|
||||
|
||||
return render_template("admin_login.html")
|
||||
|
||||
|
||||
Reference in New Issue
Block a user