fix(securitate): hardening prod — headere, body-cap, non-root, backup

Findings security-review P1/P2 (2026-07-03):
- headere de securitate pe toate raspunsurile (nosniff, X-Frame-Options,
  Referrer-Policy, HSTS doar pe HTTPS) + teste
- body-cap global 10MB ca middleware ASGI pur (413 inainte de parserul
  multipart/JSON; verificarea per-endpoint ramane strat 2)
- imagine Docker non-root (uid 10001), port 8010 aliniat, loguri pe
  volumul /data
- fail-fast la boot cu rar_env=prod fara AUTOPASS_REQUIRE_API_KEY sau
  AUTOPASS_SESSION_SECRET
- compose: env-uri critice obligatorii (:?) ca api/worker sa nu diverga
  tacit; FORWARDED_ALLOW_IPS ca rate-limit-ul sa vada IP-ul real dupa
  Traefik
- signup fara PII in stdout: log_event in loc de print cu email (idem
  notify degradat)
- ratelimit: sterge cheile fara timestamp-uri valide (crestere monotona
  a memoriei pe IP-uri reale)
- backup criptat SQLite (backup online API, gpg AES256) + verificare
  restore + docs/backup.md

Suita completa verde: 1557 passed, 1 skipped (live).

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This commit is contained in:
Claude Agent
2026-07-06 12:46:49 +00:00
parent fa52468a80
commit 63b6cbc01d
19 changed files with 957 additions and 29 deletions

View File

@@ -13,15 +13,35 @@ services:
- autopass-data:/data
environment:
AUTOPASS_DB_PATH: /data/autopass.db
# Override din environment (Dokploy) pentru staging; default = prod.
AUTOPASS_RAR_ENV: ${AUTOPASS_RAR_ENV:-prod}
# Ancora globala, NU tinta trimiterilor: dupa PRD 5.20 mediul RAR e per
# submission/cont (worker-ul trimite dupa submissions.rar_env). Variabila
# asta serveste doar ca fallback API pentru conturi fara medii disponibile,
# backfill la migrare (db.py) si afisaj dashboard (routes.py). Obligatorie
# ca sa nu difere tacit intre api si worker (vezi worker mai jos).
AUTOPASS_RAR_ENV: ${AUTOPASS_RAR_ENV:?seteaza AUTOPASS_RAR_ENV (test|prod) in .env (vezi .env.example)}
# Fus orar RO pentru bucketarea contoarelor azi/luna (SQLite 'localtime', E7).
TZ: ${TZ:-Europe/Bucharest}
AUTOPASS_CREDS_KEY: ${AUTOPASS_CREDS_KEY:?seteaza AUTOPASS_CREDS_KEY in .env (vezi .env.example)}
AUTOPASS_REQUIRE_API_KEY: ${AUTOPASS_REQUIRE_API_KEY:-false}
AUTOPASS_REQUIRE_API_KEY: ${AUTOPASS_REQUIRE_API_KEY:?seteaza AUTOPASS_REQUIRE_API_KEY (true in prod) in .env (vezi .env.example)}
# Embeddings (sugestie mapare, Stratul 2): prima cerere /mapari lazy-load-eaza
# modelul ~230MB. Doar API-ul il incarca (worker-ul nu). Default off.
AUTOPASS_EMBEDDINGS_ENABLED: ${AUTOPASS_EMBEDDINGS_ENABLED:-false}
# uvicorn 0.30.0 are proxy_headers=True implicit; lipsea doar increderea in
# sursa headerelor, altfel request.client.host = IP-ul Traefik pentru toti
# vizitatorii (rate-limit login/signup devine o galeata GLOBALA). Uvicorn
# citeste FORWARDED_ALLOW_IPS direct din mediu (fara flag CLI necesar).
# ATENTIE, doua invariante trebuie sa ramana adevarate impreuna cu "*":
# (1) serviciul api NU publica `ports:` pe host aici — accesibil DOAR prin Traefik;
# (2) Traefik NU e configurat cu forwardedHeaders.insecure=true.
# Daca (2) e incalcat, un atacator poate falsifica X-Forwarded-For si ocoli
# rate-limit-ul (galeata noua per cerere = brute-force nelimitat).
FORWARDED_ALLOW_IPS: "*"
# Fara secret persistent, fiecare redeploy delogheaza toti userii (main.py
# genereaza unul efemer la runtime). HTTPS_ONLY=true e corect pentru prod,
# dar inseamna ca un smoke-test simplu pe HTTP NU poate face login (browserul
# dropeaza cookie-ul Secure) — pe HTTP local seteaza explicit false.
AUTOPASS_SESSION_SECRET: ${AUTOPASS_SESSION_SECRET:?seteaza AUTOPASS_SESSION_SECRET in .env (vezi .env.example)}
AUTOPASS_SESSION_HTTPS_ONLY: ${AUTOPASS_SESSION_HTTPS_ONLY:-true}
restart: always
healthcheck:
test: ["CMD", "python", "-c", "import urllib.request,sys; sys.exit(0 if urllib.request.urlopen('http://localhost:8010/healthz').status==200 else 1)"]
@@ -36,11 +56,15 @@ services:
- autopass-data:/data
environment:
AUTOPASS_DB_PATH: /data/autopass.db
AUTOPASS_RAR_ENV: ${AUTOPASS_RAR_ENV:-test}
# Vezi comentariul de la serviciul api: ancora globala, NU tinta trimiterilor
# (worker-ul trimite dupa submissions.rar_env, per cont). Aceeasi variabila
# obligatorie AICI, ca sa nu diverga tacit fata de api (era prod/test split-brain).
AUTOPASS_RAR_ENV: ${AUTOPASS_RAR_ENV:?seteaza AUTOPASS_RAR_ENV (test|prod) in .env (vezi .env.example)}
AUTOPASS_CREDS_KEY: ${AUTOPASS_CREDS_KEY:?seteaza AUTOPASS_CREDS_KEY in .env (vezi .env.example)}
# Send activ by default (prod); pe staging seteaza AUTOPASS_WORKER_SEND_ENABLED=false
# in Dokploy ca worker-ul sa NU trimita declaratii reale la RAR (Legea 142/2023).
AUTOPASS_WORKER_SEND_ENABLED: ${AUTOPASS_WORKER_SEND_ENABLED:-true}
# Send catre RAR. Obligatoriu explicit — fara ea, un misconfig ar putea lasa
# worker-ul sa trimita declaratii reale neintentionat (Legea 142/2023).
# false = nu trimite (sigur pentru probe). true = end-to-end.
AUTOPASS_WORKER_SEND_ENABLED: ${AUTOPASS_WORKER_SEND_ENABLED:?seteaza AUTOPASS_WORKER_SEND_ENABLED (true|false) in .env (vezi .env.example)}
restart: always
depends_on:
- api
@@ -68,5 +92,33 @@ services:
volumes:
- /var/run/docker.sock:/var/run/docker.sock
# Backup SQLite criptat (T2/P0-4, evidenta legala L.142/2023) — vezi docs/backup.md.
# Serviciu OPTIONAL, profil "backup": nu porneste la `docker compose up` normal.
# Activare: `docker compose --profile backup up -d backup` (sau COMPOSE_PROFILES=backup
# in mediul Dokploy). Alternativa fara profil compose: cron pe host care ruleaza
# `docker compose exec api bash tools/backup_db.sh` — mai simpla daca ai deja acces SSH
# la host, dar in Dokploy hostul poate fi gestionat/efemer, de aceea preferam varianta
# de mai jos (calatoreste cu image-ul, nu depinde de un cron configurat manual pe VM).
# backup:
# build: .
# profiles: ["backup"]
# entrypoint: ["bash", "-c"]
# command:
# - |
# while true; do
# bash tools/backup_db.sh || echo "[backup] rulare esuata, reincerc la urmatorul ciclu"
# sleep 86400
# done
# volumes:
# - autopass-data:/data
# environment:
# AUTOPASS_DB_PATH: /data/autopass.db
# AUTOPASS_BACKUP_DIR: ${AUTOPASS_BACKUP_DIR:-/data/backups}
# AUTOPASS_BACKUP_KEEP: ${AUTOPASS_BACKUP_KEEP:-14}
# AUTOPASS_BACKUP_PASSPHRASE_FILE: ${AUTOPASS_BACKUP_PASSPHRASE_FILE:-}
# AUTOPASS_BACKUP_PASSPHRASE: ${AUTOPASS_BACKUP_PASSPHRASE:-}
# AUTOPASS_BACKUP_RCLONE_REMOTE: ${AUTOPASS_BACKUP_RCLONE_REMOTE:-}
# restart: always
volumes:
autopass-data: