Files
rar-autopass/docker-compose.yml
Claude Agent 63b6cbc01d fix(securitate): hardening prod — headere, body-cap, non-root, backup
Findings security-review P1/P2 (2026-07-03):
- headere de securitate pe toate raspunsurile (nosniff, X-Frame-Options,
  Referrer-Policy, HSTS doar pe HTTPS) + teste
- body-cap global 10MB ca middleware ASGI pur (413 inainte de parserul
  multipart/JSON; verificarea per-endpoint ramane strat 2)
- imagine Docker non-root (uid 10001), port 8010 aliniat, loguri pe
  volumul /data
- fail-fast la boot cu rar_env=prod fara AUTOPASS_REQUIRE_API_KEY sau
  AUTOPASS_SESSION_SECRET
- compose: env-uri critice obligatorii (:?) ca api/worker sa nu diverga
  tacit; FORWARDED_ALLOW_IPS ca rate-limit-ul sa vada IP-ul real dupa
  Traefik
- signup fara PII in stdout: log_event in loc de print cu email (idem
  notify degradat)
- ratelimit: sterge cheile fara timestamp-uri valide (crestere monotona
  a memoriei pe IP-uri reale)
- backup criptat SQLite (backup online API, gpg AES256) + verificare
  restore + docs/backup.md

Suita completa verde: 1557 passed, 1 skipped (live).

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-07-06 12:46:49 +00:00

125 lines
6.5 KiB
YAML

# Gateway RAR AUTOPASS — un container API + un container worker, acelasi image,
# acelasi volum SQLite persistent (plan.md sect. 4 + 9). restart: always pe ambele.
#
# CRITIC: AUTOPASS_CREDS_KEY trebuie PARTAJATA intre api si worker — API cripteaza
# creds-urile RAR, worker-ul le decripteaza. Chei diferite -> worker nu poate
# decripta -> submission-uri blocate "creds indisponibile". Seteaz-o in .env
# (vezi .env.example): compose o citeste automat. Lipsa -> compose pica explicit.
services:
api:
build: .
command: uvicorn app.main:app --host 0.0.0.0 --port 8010
volumes:
- autopass-data:/data
environment:
AUTOPASS_DB_PATH: /data/autopass.db
# Ancora globala, NU tinta trimiterilor: dupa PRD 5.20 mediul RAR e per
# submission/cont (worker-ul trimite dupa submissions.rar_env). Variabila
# asta serveste doar ca fallback API pentru conturi fara medii disponibile,
# backfill la migrare (db.py) si afisaj dashboard (routes.py). Obligatorie
# ca sa nu difere tacit intre api si worker (vezi worker mai jos).
AUTOPASS_RAR_ENV: ${AUTOPASS_RAR_ENV:?seteaza AUTOPASS_RAR_ENV (test|prod) in .env (vezi .env.example)}
# Fus orar RO pentru bucketarea contoarelor azi/luna (SQLite 'localtime', E7).
TZ: ${TZ:-Europe/Bucharest}
AUTOPASS_CREDS_KEY: ${AUTOPASS_CREDS_KEY:?seteaza AUTOPASS_CREDS_KEY in .env (vezi .env.example)}
AUTOPASS_REQUIRE_API_KEY: ${AUTOPASS_REQUIRE_API_KEY:?seteaza AUTOPASS_REQUIRE_API_KEY (true in prod) in .env (vezi .env.example)}
# Embeddings (sugestie mapare, Stratul 2): prima cerere /mapari lazy-load-eaza
# modelul ~230MB. Doar API-ul il incarca (worker-ul nu). Default off.
AUTOPASS_EMBEDDINGS_ENABLED: ${AUTOPASS_EMBEDDINGS_ENABLED:-false}
# uvicorn 0.30.0 are proxy_headers=True implicit; lipsea doar increderea in
# sursa headerelor, altfel request.client.host = IP-ul Traefik pentru toti
# vizitatorii (rate-limit login/signup devine o galeata GLOBALA). Uvicorn
# citeste FORWARDED_ALLOW_IPS direct din mediu (fara flag CLI necesar).
# ATENTIE, doua invariante trebuie sa ramana adevarate impreuna cu "*":
# (1) serviciul api NU publica `ports:` pe host aici — accesibil DOAR prin Traefik;
# (2) Traefik NU e configurat cu forwardedHeaders.insecure=true.
# Daca (2) e incalcat, un atacator poate falsifica X-Forwarded-For si ocoli
# rate-limit-ul (galeata noua per cerere = brute-force nelimitat).
FORWARDED_ALLOW_IPS: "*"
# Fara secret persistent, fiecare redeploy delogheaza toti userii (main.py
# genereaza unul efemer la runtime). HTTPS_ONLY=true e corect pentru prod,
# dar inseamna ca un smoke-test simplu pe HTTP NU poate face login (browserul
# dropeaza cookie-ul Secure) — pe HTTP local seteaza explicit false.
AUTOPASS_SESSION_SECRET: ${AUTOPASS_SESSION_SECRET:?seteaza AUTOPASS_SESSION_SECRET in .env (vezi .env.example)}
AUTOPASS_SESSION_HTTPS_ONLY: ${AUTOPASS_SESSION_HTTPS_ONLY:-true}
restart: always
healthcheck:
test: ["CMD", "python", "-c", "import urllib.request,sys; sys.exit(0 if urllib.request.urlopen('http://localhost:8010/healthz').status==200 else 1)"]
interval: 30s
timeout: 5s
retries: 3
worker:
build: .
command: python -m app.worker
volumes:
- autopass-data:/data
environment:
AUTOPASS_DB_PATH: /data/autopass.db
# Vezi comentariul de la serviciul api: ancora globala, NU tinta trimiterilor
# (worker-ul trimite dupa submissions.rar_env, per cont). Aceeasi variabila
# obligatorie AICI, ca sa nu diverga tacit fata de api (era prod/test split-brain).
AUTOPASS_RAR_ENV: ${AUTOPASS_RAR_ENV:?seteaza AUTOPASS_RAR_ENV (test|prod) in .env (vezi .env.example)}
AUTOPASS_CREDS_KEY: ${AUTOPASS_CREDS_KEY:?seteaza AUTOPASS_CREDS_KEY in .env (vezi .env.example)}
# Send catre RAR. Obligatoriu explicit — fara ea, un misconfig ar putea lasa
# worker-ul sa trimita declaratii reale neintentionat (Legea 142/2023).
# false = nu trimite (sigur pentru probe). true = end-to-end.
AUTOPASS_WORKER_SEND_ENABLED: ${AUTOPASS_WORKER_SEND_ENABLED:?seteaza AUTOPASS_WORKER_SEND_ENABLED (true|false) in .env (vezi .env.example)}
restart: always
depends_on:
- api
# T6: probe pe heartbeat-ul din DB — prinde worker-ul AGATAT (proces viu, beat
# invechit), pe care restart:always singur nu-l vede. start_period acopera bootul.
# ATENTIE: in compose simplu, "unhealthy" doar marcheaza containerul — NU il
# restarteaza (restart:always reactioneaza la EXIT). Sidecar-ul `autoheal` de
# mai jos vede label-ul si chiar restarteaza worker-ul cand pica probe-ul.
labels:
autoheal: "true"
healthcheck:
test: ["CMD", "python", "-m", "app.worker.healthcheck"]
interval: 30s
timeout: 5s
retries: 3
start_period: 30s
# Restarteaza orice container marcat unhealthy cu label autoheal=true (worker-ul
# agatat). Alternativa: Docker Swarm (restart on unhealthy nativ).
autoheal:
image: willfarrell/autoheal:latest
restart: always
environment:
AUTOHEAL_CONTAINER_LABEL: autoheal
volumes:
- /var/run/docker.sock:/var/run/docker.sock
# Backup SQLite criptat (T2/P0-4, evidenta legala L.142/2023) — vezi docs/backup.md.
# Serviciu OPTIONAL, profil "backup": nu porneste la `docker compose up` normal.
# Activare: `docker compose --profile backup up -d backup` (sau COMPOSE_PROFILES=backup
# in mediul Dokploy). Alternativa fara profil compose: cron pe host care ruleaza
# `docker compose exec api bash tools/backup_db.sh` — mai simpla daca ai deja acces SSH
# la host, dar in Dokploy hostul poate fi gestionat/efemer, de aceea preferam varianta
# de mai jos (calatoreste cu image-ul, nu depinde de un cron configurat manual pe VM).
# backup:
# build: .
# profiles: ["backup"]
# entrypoint: ["bash", "-c"]
# command:
# - |
# while true; do
# bash tools/backup_db.sh || echo "[backup] rulare esuata, reincerc la urmatorul ciclu"
# sleep 86400
# done
# volumes:
# - autopass-data:/data
# environment:
# AUTOPASS_DB_PATH: /data/autopass.db
# AUTOPASS_BACKUP_DIR: ${AUTOPASS_BACKUP_DIR:-/data/backups}
# AUTOPASS_BACKUP_KEEP: ${AUTOPASS_BACKUP_KEEP:-14}
# AUTOPASS_BACKUP_PASSPHRASE_FILE: ${AUTOPASS_BACKUP_PASSPHRASE_FILE:-}
# AUTOPASS_BACKUP_PASSPHRASE: ${AUTOPASS_BACKUP_PASSPHRASE:-}
# AUTOPASS_BACKUP_RCLONE_REMOTE: ${AUTOPASS_BACKUP_RCLONE_REMOTE:-}
# restart: always
volumes:
autopass-data: