Sicherheits-Review 25.08.2026 vor geplanter öffentlicher Erreichbarkeit über Pangolin (bisher nur Pangolin-interne Auth vorgeschaltet): - auth.py: In-Memory-Rate-Limiting auf /login (je Email UND je Quell-IP, 8 Fehlversuche / 10 Minuten), UserManager.validate_password() setzt jetzt eine Mindestlänge von 12 Zeichen durch (fastapi_users' Default war ein No-Op, ließ auch leere Passwörter zu). - routers/admin_kunden.py, routers/organisation.py: fangen InvalidPasswordException/UserAlreadyExists jetzt sauber ab statt 500. - app.py: /docs, /redoc, /openapi.json deaktiviert (legten zuvor die komplette Routenstruktur inkl. /admin/* offen), Security-Header- Middleware (X-Content-Type-Options, X-Frame-Options, Referrer-Policy, CSP). - scripts/reset_password.py: neues Skript, Gegenstück zu create_user.py, für die im selben Review gefundenen aktiven Testaccounts mit dem Passwort 'test123' (einer davon Superuser) gebraucht. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
58 lines
2.0 KiB
Python
58 lines
2.0 KiB
Python
from fastapi import FastAPI, Request
|
|
from fastapi.staticfiles import StaticFiles
|
|
|
|
import auth
|
|
from routers import (
|
|
admin_flows,
|
|
admin_geraete,
|
|
admin_kunden,
|
|
admin_technik,
|
|
geraete,
|
|
gruppen,
|
|
installationsmedium,
|
|
organisation,
|
|
struktur,
|
|
)
|
|
|
|
|
|
# Sicherheits-Review 25.08.2026 (vor der geplanten oeffentlichen Freigabe
|
|
# ueber Pangolin): /docs, /redoc, /openapi.json waren zuvor unauthentifiziert
|
|
# erreichbar und legten die komplette interne Routenstruktur (inkl. aller
|
|
# /admin/*-Pfade) offen - fuer eine Plattform in aktiver Entwicklung
|
|
# unnoetige Aufklaerungshilfe fuer Angreifer.
|
|
app = FastAPI(title="Tuxflotte Kundenplattform", docs_url=None, redoc_url=None, openapi_url=None)
|
|
app.mount("/static", StaticFiles(directory="static"), name="static")
|
|
|
|
|
|
@app.middleware("http")
|
|
async def security_headers(request: Request, call_next):
|
|
"""
|
|
Basis-Security-Header (Sicherheits-Review 25.08.2026). Pangolin
|
|
terminiert TLS und kann HSTS ergaenzen, das hier ist die App-seitige
|
|
Schicht unabhaengig davon. CSP erlaubt 'unsafe-inline' nur fuer Styles
|
|
(einzelne style="display:inline"-Attribute in ein paar Admin-Templates),
|
|
nicht fuer Skripte - die Templates enthalten ohnehin kein Inline-JS.
|
|
"""
|
|
|
|
response = await call_next(request)
|
|
response.headers.setdefault("X-Content-Type-Options", "nosniff")
|
|
response.headers.setdefault("X-Frame-Options", "DENY")
|
|
response.headers.setdefault("Referrer-Policy", "same-origin")
|
|
response.headers.setdefault(
|
|
"Content-Security-Policy",
|
|
"default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:",
|
|
)
|
|
|
|
return response
|
|
|
|
app.include_router(auth.router)
|
|
app.include_router(geraete.router)
|
|
app.include_router(organisation.router)
|
|
app.include_router(struktur.router)
|
|
app.include_router(gruppen.router)
|
|
app.include_router(installationsmedium.router)
|
|
app.include_router(admin_technik.router)
|
|
app.include_router(admin_geraete.router)
|
|
app.include_router(admin_flows.router)
|
|
app.include_router(admin_kunden.router)
|