Files
rar-autopass/tools/backup_db.sh
Claude Agent 164f90d603 fix(securitate): inchide nit-urile din review-ul hardening (N1-N3)
- N1: test HSTS pe monkeypatch.setenv (fara env var scursa la assert picat)
- N2: backup_db.sh refuza AUTOPASS_BACKUP_KEEP < 1 (retentia ar fi sters
  backup-ul abia creat)
- N3: teste ASGI directe pentru Content-Length malformat/negativ in
  BodyCapMiddleware (comportamentul defensiv exista deja, acum e fixat in teste)

Suita completa: 1559 passed, 1 skipped.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-07-06 13:01:00 +00:00

141 lines
4.8 KiB
Bash
Executable File

#!/usr/bin/env bash
# Backup criptat SQLite pentru gateway RAR AUTOPASS (T2/P0-4, evidenta legala L.142/2023).
#
# Foloseste API-ul de backup online SQLite (sqlite3.Connection.backup, stdlib python3) —
# NU `cp`/`rsync`: baza ruleaza in WAL, iar o copie simpla a fisierului .db poate prinde
# tranzactii necheckpoint-ate (copie inconsistenta). python3 e ales ca prim mijloc (nu
# binarul CLI `sqlite3`) pentru ca e garantat prezent in imaginea Docker si pe masina de
# dezvoltare; binarul `sqlite3` e folosit doar daca python3 lipseste (caz neasteptat).
#
# Rezultatul e comprimat (gzip) si criptat simetric (gpg AES256) — snapshot-ul contine
# PII criptat Fernet plus metadate, un backup NECRIPTAT nu e permis.
#
# Utilizare:
# AUTOPASS_BACKUP_PASSPHRASE_FILE=/run/secrets/backup_pass tools/backup_db.sh
# AUTOPASS_BACKUP_PASSPHRASE=parola-de-test tools/backup_db.sh
#
# Variabile de mediu:
# AUTOPASS_DB_PATH cale baza sursa (default /data/autopass.db)
# AUTOPASS_BACKUP_DIR director destinatie backup-uri (default /data/backups)
# AUTOPASS_BACKUP_KEEP cate backup-uri locale pastreaza (default 14)
# AUTOPASS_BACKUP_PASSPHRASE_FILE fisier cu parola de criptare (preferat)
# AUTOPASS_BACKUP_PASSPHRASE parola de criptare inline (fallback, ex. teste)
# AUTOPASS_BACKUP_RCLONE_REMOTE tinta rclone optionala (ex. remote:bucket/autopass)
set -euo pipefail
DB_PATH="${AUTOPASS_DB_PATH:-/data/autopass.db}"
BACKUP_DIR="${AUTOPASS_BACKUP_DIR:-/data/backups}"
KEEP="${AUTOPASS_BACKUP_KEEP:-14}"
RCLONE_REMOTE="${AUTOPASS_BACKUP_RCLONE_REMOTE:-}"
log() { echo "[backup_db] $*"; }
err() { echo "[backup_db] EROARE: $*" >&2; }
if ! [[ "$KEEP" =~ ^[0-9]+$ ]] || [[ "$KEEP" -lt 1 ]]; then
err "AUTOPASS_BACKUP_KEEP trebuie sa fie un numar intreg >= 1 (primit: '$KEEP')."
err "cu KEEP=0 retentia ar sterge inclusiv backup-ul abia creat."
exit 1
fi
CLEANUP_PATHS=()
cleanup() {
local p
for p in "${CLEANUP_PATHS[@]:-}"; do
[[ -n "$p" ]] && rm -rf "$p"
done
}
trap cleanup EXIT
# --- parola de criptare: fara ea, refuzam sa scriem un backup necriptat ---
if [[ -n "${AUTOPASS_BACKUP_PASSPHRASE_FILE:-}" ]]; then
if [[ ! -f "$AUTOPASS_BACKUP_PASSPHRASE_FILE" ]]; then
err "AUTOPASS_BACKUP_PASSPHRASE_FILE indica un fisier inexistent: $AUTOPASS_BACKUP_PASSPHRASE_FILE"
exit 1
fi
PASSPHRASE_FILE="$AUTOPASS_BACKUP_PASSPHRASE_FILE"
elif [[ -n "${AUTOPASS_BACKUP_PASSPHRASE:-}" ]]; then
PASSPHRASE_FILE="$(mktemp)"
chmod 600 "$PASSPHRASE_FILE"
CLEANUP_PATHS+=("$PASSPHRASE_FILE")
printf '%s' "$AUTOPASS_BACKUP_PASSPHRASE" > "$PASSPHRASE_FILE"
else
err "lipseste parola de criptare a backup-ului."
err "seteaza AUTOPASS_BACKUP_PASSPHRASE_FILE (recomandat) sau AUTOPASS_BACKUP_PASSPHRASE."
err "backup necriptat NU este permis (contine PII criptat Fernet si metadate)."
exit 1
fi
if [[ ! -f "$DB_PATH" ]]; then
err "baza de date nu exista: $DB_PATH"
exit 1
fi
mkdir -p "$BACKUP_DIR"
STAMP="$(date -u +%Y%m%d-%H%M%S)"
TMP_DIR="$(mktemp -d)"
CLEANUP_PATHS+=("$TMP_DIR")
SNAPSHOT="$TMP_DIR/autopass-$STAMP.db"
log "snapshot online din $DB_PATH"
if command -v python3 >/dev/null 2>&1; then
python3 - "$DB_PATH" "$SNAPSHOT" <<'PYEOF'
import sqlite3
import sys
src = sqlite3.connect(sys.argv[1])
dst = sqlite3.connect(sys.argv[2])
try:
with dst:
src.backup(dst)
finally:
src.close()
dst.close()
PYEOF
elif command -v sqlite3 >/dev/null 2>&1; then
sqlite3 "$DB_PATH" ".backup '$SNAPSHOT'"
else
err "nici python3, nici binarul sqlite3 nu sunt disponibile - nu pot face backup online"
exit 1
fi
if [[ ! -s "$SNAPSHOT" ]]; then
err "snapshot-ul rezultat e gol sau lipseste: $SNAPSHOT"
exit 1
fi
log "comprim (gzip)"
gzip -9 "$SNAPSHOT"
SNAPSHOT_GZ="$SNAPSHOT.gz"
FINAL="$BACKUP_DIR/autopass-$STAMP.db.gz.gpg"
log "criptez simetric (gpg AES256) -> $FINAL"
gpg --batch --yes --symmetric --cipher-algo AES256 \
--passphrase-file "$PASSPHRASE_FILE" \
--output "$FINAL" \
"$SNAPSHOT_GZ"
log "backup scris: $FINAL ($(du -h "$FINAL" | cut -f1))"
# --- retentie locala: pastreaza ultimele $KEEP, sterge restul ---
mapfile -t OLD_BACKUPS < <(ls -1t "$BACKUP_DIR"/autopass-*.db.gz.gpg 2>/dev/null | tail -n "+$((KEEP + 1))")
if [[ "${#OLD_BACKUPS[@]}" -gt 0 ]]; then
log "sterg ${#OLD_BACKUPS[@]} backup(uri) vechi (pastrez ultimele $KEEP)"
rm -f "${OLD_BACKUPS[@]}"
fi
# --- upload optional remote ---
if [[ -n "$RCLONE_REMOTE" ]]; then
if command -v rclone >/dev/null 2>&1; then
log "upload rclone -> $RCLONE_REMOTE"
rclone copy "$FINAL" "$RCLONE_REMOTE"
else
log "AUTOPASS_BACKUP_RCLONE_REMOTE setat dar rclone nu e instalat - sar peste upload remote"
fi
else
log "AUTOPASS_BACKUP_RCLONE_REMOTE nesetat - sar peste upload remote (doar local)"
fi
log "gata."