B23: политика паролей исполняется + ретенция журналов по-настоящему
- backend/password_policy.py: validate_new_password (длина, сложность буквы+цифры, сверка с текущим и историей), record_password_change (хранит ПРЕДЫДУШИЙ хэш, обрезка до password_history_count), password_expired + enforce_expiry (пометка must_change_password) - users.password_changed_at + таблица password_history (010_b23_policy) - change-password и админ-сброс теперь под полной политикой (сложность и переиспользование вместо голой длины); get_current_user проверяет срок действия каждого пароля при запросе - backend/purge_logs.py: реальный DELETE просроченных audit_events (+changes) и auth_events; POST /admin/users/maintenance/purge-logs (manage_security) + CLI python -m backend.purge_logs для cron - тесты: +19 (258 passed) — валидация/история/срок, purge/идемпотентность/403
This commit is contained in:
@@ -0,0 +1,40 @@
|
||||
"""B23: исполнение политики паролей + реальная ретенция журналов.
|
||||
|
||||
Revises: 009_e3_operations
|
||||
"""
|
||||
from __future__ import annotations
|
||||
|
||||
import sqlalchemy as sa
|
||||
from alembic import op
|
||||
from sqlalchemy.dialects import postgresql as pg
|
||||
|
||||
revision = '010_b23_policy'
|
||||
down_revision = '009_e3_operations'
|
||||
branch_labels = None
|
||||
depends_on = None
|
||||
|
||||
|
||||
def upgrade() -> None:
|
||||
# Парольная политика: когда пароль был сменён в последний раз
|
||||
op.add_column(
|
||||
'users',
|
||||
sa.Column('password_changed_at', sa.DateTime(timezone=True),
|
||||
server_default=sa.text('NOW()'), nullable=True),
|
||||
)
|
||||
# История паролей (проверка переиспользования, password_history_count)
|
||||
op.create_table(
|
||||
'password_history',
|
||||
sa.Column('id', pg.UUID(as_uuid=True), primary_key=True,
|
||||
server_default=sa.text('gen_random_uuid()')),
|
||||
sa.Column('user_id', pg.UUID(as_uuid=True),
|
||||
sa.ForeignKey('users.id', ondelete='CASCADE'), nullable=False),
|
||||
sa.Column('hashed_password', sa.String(255), nullable=False),
|
||||
sa.Column('created_at', sa.DateTime(timezone=True), server_default=sa.text('NOW()')),
|
||||
)
|
||||
op.create_index('idx_password_history_user', 'password_history', ['user_id', 'created_at'])
|
||||
|
||||
|
||||
def downgrade() -> None:
|
||||
op.drop_index('idx_password_history_user', table_name='password_history')
|
||||
op.drop_table('password_history')
|
||||
op.drop_column('users', 'password_changed_at')
|
||||
Reference in New Issue
Block a user