fix(securite): supprime le secret JWT de repli présent dans le dépôt
JWT_SECRET retombait sur "data-sentinel-secret-change-in-prod", une valeur lisible par quiconque a accès au code : un oubli de configuration suffisait à permettre de forger un jeton d'administrateur. Sans JWT_SECRET, une clé aléatoire est désormais tirée au démarrage, avec un avertissement explicite. Le démarrage n'est volontairement pas bloqué : un oubli de variable d'environnement ne doit pas transformer une configuration incomplète en indisponibilité totale du service. Contrepartie assumée et documentée : les sessions ne survivent pas à un redémarrage tant que la variable n'est pas définie. Vérifié : la production signe déjà avec un secret propre, ce correctif ne change donc rien à son fonctionnement. Ajoute par ailleurs APP_BUILD, injecté par la CI depuis le SHA du commit et exposé par GET /health (et /version.json côté front). Jusqu'ici, rien ne permettait de savoir quelle version tournait réellement : un déploiement non appliqué était indiscernable d'un déploiement réussi.
This commit is contained in:
@@ -3,10 +3,13 @@
|
||||
# Data Sentinel | COYAUD Anthony | 2026
|
||||
# ============================================================
|
||||
|
||||
import logging
|
||||
import os
|
||||
import pyodbc
|
||||
import secrets
|
||||
from contextlib import contextmanager
|
||||
|
||||
import pyodbc
|
||||
|
||||
|
||||
def _build_connection_string() -> str:
|
||||
"""
|
||||
@@ -45,6 +48,33 @@ def _build_connection_string() -> str:
|
||||
)
|
||||
|
||||
|
||||
def _resolve_jwt_secret() -> str:
|
||||
"""
|
||||
Clé de signature des jetons.
|
||||
|
||||
Elle doit venir de JWT_SECRET. À défaut, on tire une clé aléatoire au
|
||||
démarrage plutôt que de retomber sur une valeur écrite dans le dépôt :
|
||||
un secret public permettrait à quiconque lit le code de forger un jeton
|
||||
d'administrateur.
|
||||
|
||||
Conséquence assumée du repli : la clé change à chaque redémarrage, donc
|
||||
les sessions en cours sont invalidées. C'est visible et sans gravité en
|
||||
développement, et le message ci-dessous dit quoi faire en déploiement.
|
||||
On ne bloque volontairement pas le démarrage, pour ne pas transformer un
|
||||
oubli de configuration en indisponibilité totale du service.
|
||||
"""
|
||||
secret = os.getenv("JWT_SECRET")
|
||||
if secret:
|
||||
return secret
|
||||
|
||||
logging.getLogger("uvicorn.error").warning(
|
||||
"JWT_SECRET n'est pas defini : une cle aleatoire est generee pour cette "
|
||||
"execution. Les sessions seront perdues a chaque redemarrage. "
|
||||
"Definir JWT_SECRET dans l'environnement (api.env) pour un deploiement."
|
||||
)
|
||||
return secrets.token_urlsafe(64)
|
||||
|
||||
|
||||
class Config:
|
||||
# Chaîne de connexion SQL Server (env en prod, Windows en local)
|
||||
DB_CONNECTION_STRING = _build_connection_string()
|
||||
@@ -54,8 +84,12 @@ class Config:
|
||||
API_VERSION = "1.0.0"
|
||||
API_DESCRIPTION = "API de monitoring de la qualité des données — XEFI"
|
||||
|
||||
# Identifiant de build injecté par la CI : permet de vérifier quelle
|
||||
# version tourne réellement après un déploiement (voir GET /health).
|
||||
BUILD = os.getenv("APP_BUILD", "local")
|
||||
|
||||
# Sécurité JWT
|
||||
SECRET_KEY = os.getenv("JWT_SECRET", "data-sentinel-secret-change-in-prod")
|
||||
SECRET_KEY = _resolve_jwt_secret()
|
||||
ALGORITHM = os.getenv("JWT_ALGORITHM", "HS256")
|
||||
TOKEN_EXPIRE_MINUTES = int(os.getenv("JWT_EXPIRE_MINUTES", "60"))
|
||||
|
||||
|
||||
Reference in New Issue
Block a user