Author SHA1 Message Date
qa-tester 971e51b6f5 security: закрыть уязвимости аудита (PRJ-6)
- gunicorn вместо dev-сервера Werkzeug; non-root user в Dockerfile
- volume sqlite_data для БД (заявки не теряются при rebuild)
- consultations.db и data/ в .dockerignore (ПДн не попадают в образ)
- Secure-куки по умолчанию (COOKIE_SECURE=1), лимит сессии 12ч
- защитные заголовки: CSP, X-Frame-Options, nosniff, Referrer-Policy, Permissions-Policy
- MAX_CONTENT_LENGTH 64КБ
- анти-брутфорс админки: 5 попыток -> блокировка 15 мин + лимит 5/мин
- обязательный чекбокс согласия на обработку ПДн + страница /privacy
- .env.example: понятные плейсхолдеры, COOKIE_SECURE
2026-08-06 16:12:48 +04:00
9 changed files with 126 additions and 8 deletions
+4
View File
@@ -9,3 +9,7 @@ __pycache__
venv
*.log
logs
# БД с персональными данными не должна попадать в docker-образ
consultations.db
data/
*.db
+5 -3
View File
@@ -1,7 +1,9 @@
# Обязательные переменные. Без них приложение не запустится.
SECRET_KEY=сгенерируйте-случайную-строку-50-символов
ADMIN_PASSWORD=надёжный-пароль-админки
SECRET_KEY=change-me-strong-random-secret
ADMIN_PASSWORD=change-me-strong-admin-password
# Secure-куки: сайт работает только по HTTPS, держать включённым (=1)
COOKIE_SECURE=1
# Необязательные
# FLASK_DEBUG=1 # только для локальной разработки
# COOKIE_SECURE=1 # включить при работе по HTTPS
+1
View File
@@ -3,3 +3,4 @@ __pycache__/
*.pyc
.env
consultations.db
data/
+8 -1
View File
@@ -16,6 +16,13 @@ COPY . .
# Не dev-режим по умолчанию
ENV FLASK_DEBUG=0
# Не запускать от имени root
RUN useradd --create-home --uid 10001 appuser \
&& mkdir -p /app/data \
&& chown -R appuser:appuser /app
USER appuser
EXPOSE 5000
CMD ["python", "app.py"]
# Production: gunicorn вместо dev-сервера Werkzeug
CMD ["gunicorn", "--bind", "0.0.0.0:5000", "--workers", "2", "--timeout", "60", "app:app"]
+49 -4
View File
@@ -14,7 +14,7 @@ from flask_wtf import CSRFProtect
BASE_DIR = Path(__file__).resolve().parent
DATABASE_PATH = BASE_DIR / "consultations.db"
DATABASE_PATH = BASE_DIR / "data" / "consultations.db"
SUBJECTS = {"math": "Математика"}
EXAMS = {"oge": "ОГЭ", "ege": "ЕГЭ", "other": "Пока не определились"}
FORMATS = {"online": "Онлайн", "offline": "Очно", "other": "Пока не определились"}
@@ -37,7 +37,10 @@ if not app.config["SECRET_KEY"]:
raise RuntimeError("SECRET_KEY не задан. Установите переменную окружения SECRET_KEY.")
app.config["SESSION_COOKIE_HTTPONLY"] = True
app.config["SESSION_COOKIE_SAMESITE"] = "Lax"
app.config["SESSION_COOKIE_SECURE"] = os.environ.get("COOKIE_SECURE", "0") == "1"
# Secure-куки по умолчанию включены (сайт работает только по HTTPS)
app.config["SESSION_COOKIE_SECURE"] = os.environ.get("COOKIE_SECURE", "1") == "1"
app.config["PERMANENT_SESSION_LIFETIME"] = 60 * 60 * 12 # 12 часов
app.config["MAX_CONTENT_LENGTH"] = 64 * 1024 # 64 КБ — защита от гигантских POST
csrf = CSRFProtect(app)
@@ -49,7 +52,23 @@ limiter = Limiter(
)
@app.after_request
def set_security_headers(response):
"""Базовые защитные HTTP-заголовки."""
response.headers.setdefault("X-Content-Type-Options", "nosniff")
response.headers.setdefault("X-Frame-Options", "DENY")
response.headers.setdefault("Referrer-Policy", "strict-origin-when-cross-origin")
response.headers.setdefault("Permissions-Policy", "camera=(), microphone=(), geolocation=()")
response.headers.setdefault(
"Content-Security-Policy",
"default-src 'self'; img-src 'self' data:; style-src 'self'; script-src 'self'; "
"font-src 'self' data:; frame-ancestors 'none'; base-uri 'self'; form-action 'self'",
)
return response
def get_connection():
DATABASE_PATH.parent.mkdir(parents=True, exist_ok=True)
connection = sqlite3.connect(DATABASE_PATH)
connection.row_factory = sqlite3.Row
return connection
@@ -112,6 +131,11 @@ def submit_request():
format_key = request.form.get("format", "").strip()
preferred_time_key = request.form.get("preferred_time", "").strip()
message = request.form.get("message", "").strip()[:2000]
consent = request.form.get("consent", "").strip()
if consent != "on":
flash("Необходимо согласие на обработку персональных данных.", "error")
return redirect(url_for("index") + "#contact")
if (
not name
@@ -155,6 +179,11 @@ def success():
return render_template("success.html", name=request.args.get("name", ""))
@app.get("/privacy")
def privacy_policy():
return render_template("privacy.html")
def admin_required(view):
@wraps(view)
def wrapped_view(*args, **kwargs):
@@ -230,11 +259,20 @@ def fetch_stats(connection):
@app.route("/admin/login", methods=["GET", "POST"])
@limiter.limit("10 per minute")
@limiter.limit("5 per minute")
def admin_login():
if session.get("is_admin"):
return redirect(url_for("admin_dashboard"))
# анти-брутфорс: 5 неудачных попыток -> блокировка на 15 минут
failed = session.get("login_failed", 0)
locked_until = session.get("login_locked_until", 0)
now = datetime.now().timestamp()
if locked_until and now < locked_until:
remaining = int(locked_until - now)
flash(f"Слишком много попыток входа. Подождите {remaining // 60 + 1} мин.", "error")
return render_template("admin_login.html")
if request.method == "POST":
password = request.form.get("password", "")
admin_password = os.environ.get("ADMIN_PASSWORD")
@@ -246,7 +284,14 @@ def admin_login():
session["is_admin"] = True
return redirect(url_for("admin_dashboard"))
flash("Неверный пароль.", "error")
failed += 1
if failed >= 5:
session["login_locked_until"] = now + 15 * 60
session["login_failed"] = 0
flash("Слишком много попыток входа. Вход заблокирован на 15 минут.", "error")
else:
session["login_failed"] = failed
flash(f"Неверный пароль. Осталось попыток: {5 - failed}.", "error")
return render_template("admin_login.html")
+6
View File
@@ -6,4 +6,10 @@ services:
- "5000:5000"
env_file:
- .env
volumes:
# БД с заявками (ПДн) — на постоянном volume, не теряется при rebuild
- sqlite_data:/app/data
restart: unless-stopped
volumes:
sqlite_data:
+1
View File
@@ -1,3 +1,4 @@
Flask>=3.0,<4.0
Flask-WTF>=1.2,<2.0
Flask-Limiter>=3.5,<4.0
gunicorn>=22.0,<24.0
+1
View File
@@ -160,6 +160,7 @@
</div>
<fieldset class="format-field"><legend>Формат занятий <span>*</span></legend><div class="radio-options"><label><input type="radio" name="format" value="online" required><span>Онлайн</span></label><label><input type="radio" name="format" value="offline"><span>Очно</span></label><label><input type="radio" name="format" value="other"><span>Не знаю</span></label></div></fieldset>
<label>Комментарий <span class="optional">необязательно</span><textarea name="message" rows="3" placeholder="Расскажите, какая цель у занятий..."></textarea></label>
<label class="consent-label"><input type="checkbox" name="consent" value="on" required> <span>Я согласен на обработку персональных данных в соответствии с <a href="{{ url_for('privacy_policy') }}">политикой конфиденциальности</a>. <b>*</b></span></label>
<button class="button button-primary form-button" type="submit">Отправить заявку <span></span></button>
<p class="form-note">Нажимая кнопку, вы соглашаетесь на обработку персональных данных.</p>
</form>
+51
View File
@@ -0,0 +1,51 @@
<!doctype html>
<html lang="ru">
<head>
<meta charset="UTF-8">
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<meta name="description" content="Политика конфиденциальности — Анастасия Панкратенкова, математика.">
<title>Политика конфиденциальности — Анастасия Панкратенкова</title>
<link rel="stylesheet" href="{{ url_for('static', filename='css/styles.css') }}">
</head>
<body>
<div class="page-shell">
<header class="site-header">
<a class="brand" href="{{ url_for('index') }}" aria-label="На главную">
<span class="brand-mark">АП</span>
<span class="brand-name">Анастасия<br>Панкратенкова</span>
</a>
<nav class="main-nav" aria-label="Основная навигация">
<a href="{{ url_for('index') }}#about">О преподавателе</a>
<a href="{{ url_for('index') }}#subjects">Направления</a>
<a href="{{ url_for('index') }}#contact">Записаться</a>
</nav>
</header>
<main class="privacy-content" style="max-width: 820px; margin: 0 auto; padding: 64px 24px 96px;">
<p class="eyebrow"><span class="eyebrow-dot"></span> Юридическая информация</p>
<h1>Политика<br><em>конфиденциальности</em></h1>
<p class="privacy-lead">Этот сайт использует персональные данные только для обработки заявок на консультации.</p>
<h2>Какие данные собираются</h2>
<p>При заполнении формы могут быть указаны имя, контакт (телефон или Telegram), предмет, экзамен, формат занятий, желаемое время и комментарий к заявке.</p>
<h2>Зачем они нужны</h2>
<p>Данные используются исключительно для связи с заявителем, ответа на вопросы и подготовки к занятиям.</p>
<h2>Хранение и защита</h2>
<p>Заявки хранятся в защищённой базе данных. Доступ к ним имеет только преподаватель. Данные не передаются третьим лицам и не используются для рекламных рассылок.</p>
<h2>Отзыв согласия</h2>
<p>Чтобы уточнить, изменить или удалить сведения из заявки, свяжитесь с преподавателем тем же способом, который был указан при записи.</p>
<a class="button button-primary" href="{{ url_for('index') }}#contact" style="margin-top: 32px;">Вернуться к записи <span></span></a>
</main>
<footer class="site-footer section-wrap">
<a class="brand" href="{{ url_for('index') }}"><span class="brand-mark">АП</span><span class="brand-name">Анастасия<br>Панкратенкова</span></a>
<p>Математика<br>с пониманием.</p>
<span>© {{ current_year }}</span>
</footer>
</div>
</body>
</html>