Files
Forge-Engine/routes/auth/register_2fa.py
T
williamandClaude Sonnet 5 9efe119936 Ajoute des codes de récupération 2FA (perte du téléphone)
10 codes à usage unique (format "xxxx-xxxx-xxxx") sont générés à
l'instant même où la 2FA est confirmée (auth/recovery_codes.py, table
_recovery_codes séparée pour marquer/consommer chaque code un par un) —
seul leur hash (werkzeug, comme les mots de passe) est stocké, ils ne
sont visibles en clair qu'à cet instant précis.

Plutôt que d'interrompre la redirection habituelle après confirmation de
la 2FA, les codes sont posés en session ("recovery_codes_to_show") et
affichés une seule fois, en modal, dès le premier rendu de base.html qui
suit (core/recovery_codes_flash.py, session.pop) — préserve tel quel le
comportement de redirection déjà couvert par les tests existants.

Sur /login/2fa, un code de récupération est accepté à la place du code
TOTP habituel (routes/auth/login_2fa.py) : verify_totp est essayé en
premier (verify_recovery_code consomme le code dès qu'il correspond, on
ne veut pas en griller un pour rien sur une saisie qui aurait en fait
été un TOTP valide). Compte toujours vers le même compteur anti-bruteforce
que le code TOTP (déjà en place, voir auth/rate_limit.py).

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-28 20:42:39 +02:00

60 lines
2.8 KiB
Python

from flask import redirect, render_template, request, session, url_for
import auth
import db
from core.flask_app import app
@app.route("/register/2fa", methods=["GET", "POST"])
def register_2fa():
user_id = session.get("pending_register_user_id")
if not user_id:
return redirect(url_for("register"))
user = auth.get_user_by_id(user_id)
if not user:
session.pop("pending_register_user_id", None)
return redirect(url_for("register"))
error = None
if request.method == "POST":
locked_seconds = auth.seconds_locked_remaining(user)
if locked_seconds:
error = auth.lockout_message(locked_seconds)
elif not auth.verify_totp(user["totp_secret"], request.form.get("code", "")):
just_locked_minutes = auth.record_failed_attempt(user_id)
error = auth.lockout_message(just_locked_minutes * 60) if just_locked_minutes else \
"Code invalide — vérifie l'heure de ton téléphone et réessaie."
else:
auth.reset_failed_attempts(user_id)
auth.confirm_totp(user_id)
# Un compte "user" (pas "admin") reçoit ICI son unique projet,
# nommé d'après son adresse email (voir create_user.py — le
# rôle est déjà tranché à la création : premier compte jamais
# créé = admin, tous les suivants = user) — un admin, lui,
# reste libre de créer ses jeux comme avant ("+ Nouveau jeu"),
# aucun projet ne lui est imposé d'office.
if user["role"] != "admin":
slug = db.create_game(f"Jeu de {user['prenom']}", slug_override=user["email"])
auth.set_project_slug(user_id, slug)
user = auth.get_user_by_id(user_id)
session.pop("pending_register_user_id", None)
session["user_id"] = user_id
# Générés ici, une seule fois, à l'instant même où la 2FA
# devient active (voir auth/recovery_codes.py) : c'est la SEULE
# occasion où ils sont visibles en clair (seul leur hash reste
# en base) — posés en session pour être affichés une unique
# fois par la page suivante (voir core/recovery_codes_flash.py
# et le modal dans base.html), plutôt que d'interrompre ici la
# redirection habituelle vers le tableau de bord/l'accueil.
session["recovery_codes_to_show"] = auth.generate_recovery_codes(user_id)
if user["role"] == "admin":
return redirect(url_for("index"))
return redirect(url_for("game_dashboard", slug=user["project_slug"]))
qr_svg = auth.totp_qrcode_svg(user["totp_secret"], user["email"])
return render_template(
"auth/register_2fa.html", error=error, qr_svg=qr_svg,
secret=user["totp_secret"], email=user["email"],
)