Findings security-review P1/P2 (2026-07-03): - headere de securitate pe toate raspunsurile (nosniff, X-Frame-Options, Referrer-Policy, HSTS doar pe HTTPS) + teste - body-cap global 10MB ca middleware ASGI pur (413 inainte de parserul multipart/JSON; verificarea per-endpoint ramane strat 2) - imagine Docker non-root (uid 10001), port 8010 aliniat, loguri pe volumul /data - fail-fast la boot cu rar_env=prod fara AUTOPASS_REQUIRE_API_KEY sau AUTOPASS_SESSION_SECRET - compose: env-uri critice obligatorii (:?) ca api/worker sa nu diverga tacit; FORWARDED_ALLOW_IPS ca rate-limit-ul sa vada IP-ul real dupa Traefik - signup fara PII in stdout: log_event in loc de print cu email (idem notify degradat) - ratelimit: sterge cheile fara timestamp-uri valide (crestere monotona a memoriei pe IP-uri reale) - backup criptat SQLite (backup online API, gpg AES256) + verificare restore + docs/backup.md Suita completa verde: 1557 passed, 1 skipped (live). Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
125 lines
6.5 KiB
YAML
125 lines
6.5 KiB
YAML
# Gateway RAR AUTOPASS — un container API + un container worker, acelasi image,
|
|
# acelasi volum SQLite persistent (plan.md sect. 4 + 9). restart: always pe ambele.
|
|
#
|
|
# CRITIC: AUTOPASS_CREDS_KEY trebuie PARTAJATA intre api si worker — API cripteaza
|
|
# creds-urile RAR, worker-ul le decripteaza. Chei diferite -> worker nu poate
|
|
# decripta -> submission-uri blocate "creds indisponibile". Seteaz-o in .env
|
|
# (vezi .env.example): compose o citeste automat. Lipsa -> compose pica explicit.
|
|
services:
|
|
api:
|
|
build: .
|
|
command: uvicorn app.main:app --host 0.0.0.0 --port 8010
|
|
volumes:
|
|
- autopass-data:/data
|
|
environment:
|
|
AUTOPASS_DB_PATH: /data/autopass.db
|
|
# Ancora globala, NU tinta trimiterilor: dupa PRD 5.20 mediul RAR e per
|
|
# submission/cont (worker-ul trimite dupa submissions.rar_env). Variabila
|
|
# asta serveste doar ca fallback API pentru conturi fara medii disponibile,
|
|
# backfill la migrare (db.py) si afisaj dashboard (routes.py). Obligatorie
|
|
# ca sa nu difere tacit intre api si worker (vezi worker mai jos).
|
|
AUTOPASS_RAR_ENV: ${AUTOPASS_RAR_ENV:?seteaza AUTOPASS_RAR_ENV (test|prod) in .env (vezi .env.example)}
|
|
# Fus orar RO pentru bucketarea contoarelor azi/luna (SQLite 'localtime', E7).
|
|
TZ: ${TZ:-Europe/Bucharest}
|
|
AUTOPASS_CREDS_KEY: ${AUTOPASS_CREDS_KEY:?seteaza AUTOPASS_CREDS_KEY in .env (vezi .env.example)}
|
|
AUTOPASS_REQUIRE_API_KEY: ${AUTOPASS_REQUIRE_API_KEY:?seteaza AUTOPASS_REQUIRE_API_KEY (true in prod) in .env (vezi .env.example)}
|
|
# Embeddings (sugestie mapare, Stratul 2): prima cerere /mapari lazy-load-eaza
|
|
# modelul ~230MB. Doar API-ul il incarca (worker-ul nu). Default off.
|
|
AUTOPASS_EMBEDDINGS_ENABLED: ${AUTOPASS_EMBEDDINGS_ENABLED:-false}
|
|
# uvicorn 0.30.0 are proxy_headers=True implicit; lipsea doar increderea in
|
|
# sursa headerelor, altfel request.client.host = IP-ul Traefik pentru toti
|
|
# vizitatorii (rate-limit login/signup devine o galeata GLOBALA). Uvicorn
|
|
# citeste FORWARDED_ALLOW_IPS direct din mediu (fara flag CLI necesar).
|
|
# ATENTIE, doua invariante trebuie sa ramana adevarate impreuna cu "*":
|
|
# (1) serviciul api NU publica `ports:` pe host aici — accesibil DOAR prin Traefik;
|
|
# (2) Traefik NU e configurat cu forwardedHeaders.insecure=true.
|
|
# Daca (2) e incalcat, un atacator poate falsifica X-Forwarded-For si ocoli
|
|
# rate-limit-ul (galeata noua per cerere = brute-force nelimitat).
|
|
FORWARDED_ALLOW_IPS: "*"
|
|
# Fara secret persistent, fiecare redeploy delogheaza toti userii (main.py
|
|
# genereaza unul efemer la runtime). HTTPS_ONLY=true e corect pentru prod,
|
|
# dar inseamna ca un smoke-test simplu pe HTTP NU poate face login (browserul
|
|
# dropeaza cookie-ul Secure) — pe HTTP local seteaza explicit false.
|
|
AUTOPASS_SESSION_SECRET: ${AUTOPASS_SESSION_SECRET:?seteaza AUTOPASS_SESSION_SECRET in .env (vezi .env.example)}
|
|
AUTOPASS_SESSION_HTTPS_ONLY: ${AUTOPASS_SESSION_HTTPS_ONLY:-true}
|
|
restart: always
|
|
healthcheck:
|
|
test: ["CMD", "python", "-c", "import urllib.request,sys; sys.exit(0 if urllib.request.urlopen('http://localhost:8010/healthz').status==200 else 1)"]
|
|
interval: 30s
|
|
timeout: 5s
|
|
retries: 3
|
|
|
|
worker:
|
|
build: .
|
|
command: python -m app.worker
|
|
volumes:
|
|
- autopass-data:/data
|
|
environment:
|
|
AUTOPASS_DB_PATH: /data/autopass.db
|
|
# Vezi comentariul de la serviciul api: ancora globala, NU tinta trimiterilor
|
|
# (worker-ul trimite dupa submissions.rar_env, per cont). Aceeasi variabila
|
|
# obligatorie AICI, ca sa nu diverga tacit fata de api (era prod/test split-brain).
|
|
AUTOPASS_RAR_ENV: ${AUTOPASS_RAR_ENV:?seteaza AUTOPASS_RAR_ENV (test|prod) in .env (vezi .env.example)}
|
|
AUTOPASS_CREDS_KEY: ${AUTOPASS_CREDS_KEY:?seteaza AUTOPASS_CREDS_KEY in .env (vezi .env.example)}
|
|
# Send catre RAR. Obligatoriu explicit — fara ea, un misconfig ar putea lasa
|
|
# worker-ul sa trimita declaratii reale neintentionat (Legea 142/2023).
|
|
# false = nu trimite (sigur pentru probe). true = end-to-end.
|
|
AUTOPASS_WORKER_SEND_ENABLED: ${AUTOPASS_WORKER_SEND_ENABLED:?seteaza AUTOPASS_WORKER_SEND_ENABLED (true|false) in .env (vezi .env.example)}
|
|
restart: always
|
|
depends_on:
|
|
- api
|
|
# T6: probe pe heartbeat-ul din DB — prinde worker-ul AGATAT (proces viu, beat
|
|
# invechit), pe care restart:always singur nu-l vede. start_period acopera bootul.
|
|
# ATENTIE: in compose simplu, "unhealthy" doar marcheaza containerul — NU il
|
|
# restarteaza (restart:always reactioneaza la EXIT). Sidecar-ul `autoheal` de
|
|
# mai jos vede label-ul si chiar restarteaza worker-ul cand pica probe-ul.
|
|
labels:
|
|
autoheal: "true"
|
|
healthcheck:
|
|
test: ["CMD", "python", "-m", "app.worker.healthcheck"]
|
|
interval: 30s
|
|
timeout: 5s
|
|
retries: 3
|
|
start_period: 30s
|
|
|
|
# Restarteaza orice container marcat unhealthy cu label autoheal=true (worker-ul
|
|
# agatat). Alternativa: Docker Swarm (restart on unhealthy nativ).
|
|
autoheal:
|
|
image: willfarrell/autoheal:latest
|
|
restart: always
|
|
environment:
|
|
AUTOHEAL_CONTAINER_LABEL: autoheal
|
|
volumes:
|
|
- /var/run/docker.sock:/var/run/docker.sock
|
|
|
|
# Backup SQLite criptat (T2/P0-4, evidenta legala L.142/2023) — vezi docs/backup.md.
|
|
# Serviciu OPTIONAL, profil "backup": nu porneste la `docker compose up` normal.
|
|
# Activare: `docker compose --profile backup up -d backup` (sau COMPOSE_PROFILES=backup
|
|
# in mediul Dokploy). Alternativa fara profil compose: cron pe host care ruleaza
|
|
# `docker compose exec api bash tools/backup_db.sh` — mai simpla daca ai deja acces SSH
|
|
# la host, dar in Dokploy hostul poate fi gestionat/efemer, de aceea preferam varianta
|
|
# de mai jos (calatoreste cu image-ul, nu depinde de un cron configurat manual pe VM).
|
|
# backup:
|
|
# build: .
|
|
# profiles: ["backup"]
|
|
# entrypoint: ["bash", "-c"]
|
|
# command:
|
|
# - |
|
|
# while true; do
|
|
# bash tools/backup_db.sh || echo "[backup] rulare esuata, reincerc la urmatorul ciclu"
|
|
# sleep 86400
|
|
# done
|
|
# volumes:
|
|
# - autopass-data:/data
|
|
# environment:
|
|
# AUTOPASS_DB_PATH: /data/autopass.db
|
|
# AUTOPASS_BACKUP_DIR: ${AUTOPASS_BACKUP_DIR:-/data/backups}
|
|
# AUTOPASS_BACKUP_KEEP: ${AUTOPASS_BACKUP_KEEP:-14}
|
|
# AUTOPASS_BACKUP_PASSPHRASE_FILE: ${AUTOPASS_BACKUP_PASSPHRASE_FILE:-}
|
|
# AUTOPASS_BACKUP_PASSPHRASE: ${AUTOPASS_BACKUP_PASSPHRASE:-}
|
|
# AUTOPASS_BACKUP_RCLONE_REMOTE: ${AUTOPASS_BACKUP_RCLONE_REMOTE:-}
|
|
# restart: always
|
|
|
|
volumes:
|
|
autopass-data:
|