From a1de5794e2f8d3f1547c59d60a5d9a76fd576266 Mon Sep 17 00:00:00 2001 From: viktot14-ai Date: Fri, 25 Sep 2026 10:46:18 +0300 Subject: [PATCH] =?UTF-8?q?fix:=20password=5Fhistory.id=20=E2=86=92=20INTE?= =?UTF-8?q?GER=20monotonic=20(=D0=B4=D0=B5=D1=82=D0=B5=D1=80=D0=BC=D0=B8?= =?UTF-8?q?=D0=BD=D0=B8=D1=80=D0=BE=D0=B2=D0=B0=D0=BD=D0=BD=D0=B0=D1=8F=20?= =?UTF-8?q?=D0=BE=D0=B1=D1=80=D0=B5=D0=B7=D0=BA=D0=B0)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Грабля: created_at в SQLite точен до секунды — 7 быстрых смен дают равные метки, а secondary-сортировка по UUID-id случайна → «последние 5» выбираются произвольно (флакущий тест + неверно хранимая история). id теперь autoincrement (обрезка order_by id desc), UUID остаётся как public_id. Миграция 010 обновлена (таблица только на CT108, пересоздаётся миграцией заново — см. деплой). --- backend/alembic/versions/010_b23_policy.py | 8 +++++--- backend/models.py | 10 ++++++++-- backend/password_policy.py | 6 +++--- 3 files changed, 16 insertions(+), 8 deletions(-) diff --git a/backend/alembic/versions/010_b23_policy.py b/backend/alembic/versions/010_b23_policy.py index 8a0305e..a587eae 100644 --- a/backend/alembic/versions/010_b23_policy.py +++ b/backend/alembic/versions/010_b23_policy.py @@ -21,11 +21,13 @@ def upgrade() -> None: sa.Column('password_changed_at', sa.DateTime(timezone=True), server_default=sa.text('NOW()'), nullable=True), ) - # История паролей (проверка переиспользования, password_history_count) + # История паролей (проверка переиспользования, password_history_count). + # id — INTEGER monotonic (обрезка «последние N» детерминирована; created_at + # в SQLite точен до секунды, UUID-порядок случайный — см. модели). op.create_table( 'password_history', - sa.Column('id', pg.UUID(as_uuid=True), primary_key=True, - server_default=sa.text('gen_random_uuid()')), + sa.Column('id', sa.Integer, primary_key=True, autoincrement=True), + sa.Column('public_id', pg.UUID(as_uuid=True), server_default=sa.text('gen_random_uuid()')), sa.Column('user_id', pg.UUID(as_uuid=True), sa.ForeignKey('users.id', ondelete='CASCADE'), nullable=False), sa.Column('hashed_password', sa.String(255), nullable=False), diff --git a/backend/models.py b/backend/models.py index d62edf9..0976594 100644 --- a/backend/models.py +++ b/backend/models.py @@ -345,10 +345,16 @@ class SecuritySetting(Base): class PasswordHistoryEntry(Base): """B23: история паролей (bcrypt-хэши). Записывается при каждой смене, - проверяется против password_history_count последних записей.""" + проверяется против password_history_count последних записей. + + id — monotonic-последовательность (не UUID): обрезка «последние N» должна + быть детерминированной, а created_at в SQLite имеет точность до секунды + (несколько смен внутри одной секунды → равные метки → случайный порядок). + """ __tablename__ = "password_history" - id = Column(UUID(as_uuid=True), primary_key=True, default=uuid.uuid4) + id = Column(Integer, primary_key=True, autoincrement=True) + public_id = Column(UUID(as_uuid=True), default=uuid.uuid4) user_id = Column(UUID(as_uuid=True), ForeignKey("users.id", ondelete="CASCADE"), nullable=False) hashed_password = Column(String(255), nullable=False) created_at = Column(DateTime(timezone=True), server_default=func.now()) diff --git a/backend/password_policy.py b/backend/password_policy.py index 8f0faf7..5bf43a0 100644 --- a/backend/password_policy.py +++ b/backend/password_policy.py @@ -83,7 +83,8 @@ def record_password_change(db: Session, user: User, new_hash: str, В историю кладётся ПРЕДЫДУЩИЙ хэш (previous_hash — хэш, который заменяют), чтобы его нельзя было вернуть, пока он не выпал из password_history_count - последних записей. Обрезка хранит ровно password_history_count записей. + последних записей. Обрезка хранит ровно password_history_count записей; + порядок — по monotonic id (created_at в SQLite точен до секунды). """ history_count = int(get_setting(db, 'password_history_count', '5')) old_hash = previous_hash if previous_hash is not None else user.hashed_password @@ -93,8 +94,7 @@ def record_password_change(db: Session, user: User, new_hash: str, if history_count > 0: keep = (db.query(PasswordHistoryEntry.id) .filter(PasswordHistoryEntry.user_id == user.id) - .order_by(PasswordHistoryEntry.created_at.desc(), - PasswordHistoryEntry.id.desc()) + .order_by(PasswordHistoryEntry.id.desc()) .limit(history_count).all()) keep_ids = [row[0] for row in keep] if keep_ids: