File size: 12,006 Bytes
5e0d7d2
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
2bc5c2a
 
 
 
5e0d7d2
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
2bc5c2a
 
 
 
5e0d7d2
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
2bc5c2a
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
5e0d7d2
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
"""Durcissement : en-têtes, limitation de débit, quotas, journal d'audit.

Modèle de menace retenu pour un service public exposé :
  - force brute sur le PIN et énumération de numéros ;
  - déni de service (flood HTTP, WebSocket, corps de requête géants) ;
  - XSS / clickjacking / injection via la PWA ;
  - abus du relais WebRTC pour joindre des utilisateurs arbitraires ;
  - élévation de privilèges via les routes d'administration.
"""

from __future__ import annotations

import hashlib
import ipaddress
import logging
import re
import time
from collections import defaultdict, deque

from fastapi import HTTPException, Request
from fastapi.responses import JSONResponse
from starlette.middleware.base import BaseHTTPMiddleware

from . import db

log = logging.getLogger("security")

# --- Limites ---------------------------------------------------------------

MAX_BODY_BYTES = 64 * 1024  # aucune route légitime n'envoie plus (images en P2P)
# Seule exception : le tableur de bénévoles importé par un superadmin. La route
# est authentifiée et réservée au superadmin, le risque de flood est nul.
UPLOAD_PATHS = ("/api/admin/users/import",)
MAX_UPLOAD_BYTES = 2 * 1024 * 1024
MAX_WS_FRAME_BYTES = 96 * 1024  # la signalisation SDP peut être volumineuse
MAX_WS_PER_USER = 5  # onglets/appareils simultanés
MAX_WS_FRAMES_PER_MINUTE = 600

# Rate limit windows : (nombre de requêtes autorisées, durée en secondes)
#
# Attention au NAT : sur un site de festival, des centaines de téléphones
# partagent la même IP publique. Un plafond par IP trop bas exclurait des
# utilisateurs légitimes. On limite donc par identité quand elle existe
# (porteur d'un token), et l'IP ne sert que de garde-fou large.
RATE_RULES = {
    "auth": (60, 300),  # /api/auth/* par IP : garde-fou anti-sweep
    "api": (600, 60),  # reste de l'API, par utilisateur authentifié
    "admin": (300, 60),  # routes d'administration
}

# Limite par numéro visé sur les routes d'authentification. C'est elle qui
# arrête le brute force ciblé, en complément du lockout de compte (5 essais).
AUTH_PER_PHONE = (10, 300)


class RateLimiter:
    """Sliding window en mémoire. Suffisant tant qu'on tourne en instance unique."""

    def __init__(self) -> None:
        self._hits: dict[str, deque[float]] = defaultdict(deque)
        self._last_sweep = time.monotonic()

    def check(self, key: str, limit: int, window: float) -> tuple[bool, int]:
        now = time.monotonic()
        self._sweep(now)
        bucket = self._hits[key]
        while bucket and now - bucket[0] > window:
            bucket.popleft()
        if len(bucket) >= limit:
            retry = int(window - (now - bucket[0])) + 1
            return False, retry
        bucket.append(now)
        return True, 0

    def _sweep(self, now: float) -> None:
        """Purge périodique pour éviter une croissance mémoire non bornée."""
        if now - self._last_sweep < 300:
            return
        self._last_sweep = now
        for key in [k for k, v in self._hits.items() if not v or now - v[-1] > 3600]:
            self._hits.pop(key, None)

    def reset(self) -> None:
        """Remise à zéro complète (utilisée par les tests)."""
        self._hits.clear()


limiter = RateLimiter()


def client_ip(request: Request) -> str:
    """IP réelle derrière le proxy Hugging Face (X-Forwarded-For)."""
    forwarded = request.headers.get("x-forwarded-for", "")
    if forwarded:
        candidate = forwarded.split(",")[0].strip()
        try:
            ipaddress.ip_address(candidate)
            return candidate
        except ValueError:
            pass
    return request.client.host if request.client else "inconnu"


def enforce(request: Request, bucket: str) -> None:
    """Applique une règle de rate limit, ou lève une 429."""
    limit, window = RATE_RULES[bucket]
    ok, retry = limiter.check(f"{bucket}:{client_ip(request)}", limit, window)
    if not ok:
        raise HTTPException(
            status_code=429,
            detail="Trop de requêtes. Réessayez dans un instant.",
            headers={"Retry-After": str(retry)},
        )


# --- Intergiciels ----------------------------------------------------------

# CSP stricte côté scripts : c'est là que se joue le XSS. `script-src 'self'`
# interdit tout script inline et toute origine externe.
#
# `style-src` tolère l'inline, car les largeurs de jauges, de barres de
# progression et la position des tooltips sont calculées à l'exécution. Le
# risque résiduel (injection CSS) est contenu : `img-src` et `connect-src`
# sont verrouillés sur l'origine, donc aucun canal d'exfiltration n'est ouvert.
CSP = "; ".join(
    [
        "default-src 'self'",
        "script-src 'self'",
        "style-src 'self' 'unsafe-inline'",
        # blob: pour afficher les photos reçues en P2P, data: pour le grain SVG.
        "img-src 'self' blob: data:",
        "font-src 'self'",
        "connect-src 'self' ws: wss:",
        "media-src 'self' blob:",
        "object-src 'none'",
        "base-uri 'none'",
        "form-action 'self'",
        "frame-ancestors 'none'",
        "manifest-src 'self'",
        "worker-src 'self'",
        "upgrade-insecure-requests",
    ]
)

SECURITY_HEADERS = {
    "Content-Security-Policy": CSP,
    "X-Content-Type-Options": "nosniff",
    "X-Frame-Options": "DENY",
    "Referrer-Policy": "no-referrer",
    "Cross-Origin-Opener-Policy": "same-origin",
    "Cross-Origin-Resource-Policy": "same-origin",
    "Permissions-Policy": (
        "geolocation=(), microphone=(), camera=(), payment=(), usb=(), "
        "magnetometer=(), accelerometer=(), interest-cohort=()"
    ),
    # HSTS : Hugging Face termine le TLS, on est toujours en HTTPS en production.
    "Strict-Transport-Security": "max-age=31536000; includeSubDomains",
}


class SecurityHeadersMiddleware(BaseHTTPMiddleware):
    async def dispatch(self, request: Request, call_next):
        response = await call_next(request)
        for key, value in SECURITY_HEADERS.items():
            response.headers.setdefault(key, value)
        # L'en-tête `Server` est posé par uvicorn : il est retiré via
        # --no-server-header au lancement, pas ici.
        return response


class BodyLimitMiddleware(BaseHTTPMiddleware):
    """Rejette les corps de requête surdimensionnés avant de les lire."""

    async def dispatch(self, request: Request, call_next):
        declared = request.headers.get("content-length")
        ceiling = (
            MAX_UPLOAD_BYTES if request.url.path.startswith(UPLOAD_PATHS) else MAX_BODY_BYTES
        )
        if declared and declared.isdigit() and int(declared) > ceiling:
            return JSONResponse({"detail": "Requête trop volumineuse."}, status_code=413)
        return await call_next(request)


def _identity(request: Request) -> str:
    """Clé de rate limit : l'utilisateur authentifié si possible, l'IP sinon.

    Le token n'est pas décodé — son empreinte suffit à distinguer deux
    sessions, et un token invalide retombera de toute façon sur un 401.
    """
    header = request.headers.get("authorization", "")
    if header.lower().startswith("bearer "):
        token = header.split(" ", 1)[1].strip()
        if token:
            return "u:" + hashlib.sha256(token.encode()).hexdigest()[:20]
    return "ip:" + client_ip(request)


def check_phone_attempt(phone: str) -> None:
    """Rate limit par numéro visé sur les routes d'authentification."""
    limit, window = AUTH_PER_PHONE
    ok, retry = limiter.check(f"phone:{phone}", limit, window)
    if not ok:
        raise HTTPException(
            status_code=429,
            detail="Trop de tentatives sur ce numéro. Réessayez dans quelques minutes.",
            headers={"Retry-After": str(retry)},
        )


def check_self_registration(ip: str) -> None:
    """Borne les créations spontanées de comptes depuis une même IP.

    Le seuil est volontairement large : sur un site de festival, tous les
    téléphones sortent par la même IP publique. Il n'est là que pour empêcher
    un script de remplir la base de comptes fantômes.
    """
    from . import config

    ok, retry = limiter.check(
        f"selfreg:{ip}",
        config.SELF_REGISTRATION_PER_IP,
        config.SELF_REGISTRATION_WINDOW_SECONDS,
    )
    if not ok:
        audit(None, "self_registration_throttled", ip=ip)
        raise HTTPException(
            status_code=429,
            detail="Trop d'inscriptions depuis ce réseau. Réessayez plus tard "
            "ou demandez à un administrateur de vous enregistrer.",
            headers={"Retry-After": str(retry)},
        )


class RateLimitMiddleware(BaseHTTPMiddleware):
    """Rate limit par identité authentifiée, avec l'IP comme garde-fou."""

    async def dispatch(self, request: Request, call_next):
        path = request.url.path
        bucket = None
        if path.startswith("/api/auth"):
            bucket = "auth"
        elif path.startswith("/api/admin"):
            bucket = "admin"
        elif path.startswith("/api"):
            bucket = "api"

        if bucket:
            limit, window = RATE_RULES[bucket]
            # Les routes d'auth sont anonymes : on ne peut s'appuyer que sur l'IP.
            key = f"ip:{client_ip(request)}" if bucket == "auth" else _identity(request)
            ok, retry = limiter.check(f"{bucket}:{key}", limit, window)
            if not ok:
                audit(
                    None,
                    "rate_limit",
                    target=path,
                    detail=f"seuil {bucket} dépassé",
                    ip=client_ip(request),
                )
                return JSONResponse(
                    {"detail": "Trop de requêtes. Réessayez dans un instant."},
                    status_code=429,
                    headers={"Retry-After": str(retry)},
                )
        return await call_next(request)


# --- Nettoyage des entrées -------------------------------------------------

# Caractères de contrôle et marques de direction (usurpation visuelle).
_CONTROL = re.compile(r"[\x00-\x08\x0b\x0c\x0e-\x1f\x7f​-‏‪-‮⁦-⁩]")


def clean_text(value: str, max_length: int) -> str:
    """Supprime les caractères de contrôle, normalise les espaces, tronque."""
    if not value:
        return ""
    cleaned = _CONTROL.sub("", str(value))
    cleaned = re.sub(r"[ \t]{4,}", "   ", cleaned)
    cleaned = re.sub(r"\n{4,}", "\n\n\n", cleaned)
    return cleaned.strip()[:max_length]


# --- Journal d'audit -------------------------------------------------------

# Nombre d'entrées conservées : le journal ne doit pas grignoter le quota disque.
AUDIT_KEEP = 5000


def audit(
    actor: str | None,
    action: str,
    target: str = "",
    detail: str = "",
    ip: str = "",
) -> None:
    """Trace un événement sensible. Ne doit jamais faire échouer l'appelant."""
    try:
        db.execute(
            "INSERT INTO audit_log(at, actor, action, target, detail, ip) VALUES(?, ?, ?, ?, ?, ?)",
            (db.now_ms(), actor, action, target[:120], detail[:240], ip[:45]),
        )
    except Exception:
        log.warning("Écriture du journal d'audit impossible (action=%s)", action)


def trim_audit() -> int:
    """Ne conserve que les AUDIT_KEEP entrées les plus récentes."""
    cur = db.execute(
        "DELETE FROM audit_log WHERE id <= COALESCE("
        "  (SELECT id FROM audit_log ORDER BY id DESC LIMIT 1 OFFSET ?), 0)",
        (AUDIT_KEEP,),
    )
    return cur.rowcount or 0


def recent_audit(limit: int = 60) -> list[dict]:
    rows = db.query("SELECT * FROM audit_log ORDER BY id DESC LIMIT ?", (limit,))
    return [
        {
            "id": r["id"],
            "at": r["at"],
            "actor": r["actor"],
            "action": r["action"],
            "target": r["target"],
            "detail": r["detail"],
            "ip": r["ip"],
        }
        for r in rows
    ]