10 codes à usage unique (format "xxxx-xxxx-xxxx") sont générés à
l'instant même où la 2FA est confirmée (auth/recovery_codes.py, table
_recovery_codes séparée pour marquer/consommer chaque code un par un) —
seul leur hash (werkzeug, comme les mots de passe) est stocké, ils ne
sont visibles en clair qu'à cet instant précis.
Plutôt que d'interrompre la redirection habituelle après confirmation de
la 2FA, les codes sont posés en session ("recovery_codes_to_show") et
affichés une seule fois, en modal, dès le premier rendu de base.html qui
suit (core/recovery_codes_flash.py, session.pop) — préserve tel quel le
comportement de redirection déjà couvert par les tests existants.
Sur /login/2fa, un code de récupération est accepté à la place du code
TOTP habituel (routes/auth/login_2fa.py) : verify_totp est essayé en
premier (verify_recovery_code consomme le code dès qu'il correspond, on
ne veut pas en griller un pour rien sur une saisie qui aurait en fait
été un TOTP valide). Compte toujours vers le même compteur anti-bruteforce
que le code TOTP (déjà en place, voir auth/rate_limit.py).
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
35 lines
1.7 KiB
Python
35 lines
1.7 KiB
Python
"""auth — comptes utilisateurs, connexion, 2FA (TOTP) et isolation par
|
|
utilisateur d'un SEUL projet (sauf le rôle "admin", illimité) — voir
|
|
create_user.py pour le détail des règles. Base SQLite entièrement séparée
|
|
de db/ (une base par JEU) : ces comptes n'appartiennent à aucun jeu, ils
|
|
en POSSÈDENT un (project_slug)."""
|
|
|
|
from .connection import users_db_path
|
|
from .ensure_schema import ensure_users_schema
|
|
from .is_first_user import is_first_user
|
|
from .create_user import create_user, UserCreationError
|
|
from .get_user_by_email import get_user_by_email
|
|
from .get_user_by_id import get_user_by_id
|
|
from .verify_password import verify_password
|
|
from .confirm_totp import confirm_totp
|
|
from .verify_totp import verify_totp
|
|
from .set_project_slug import set_project_slug
|
|
from .password_strength import password_strength, MIN_SCORE_REQUIRED
|
|
from .totp_qrcode_svg import totp_provisioning_uri, totp_qrcode_svg
|
|
from .rate_limit import lockout_minutes_for, seconds_locked_remaining, lockout_message
|
|
from .record_failed_attempt import record_failed_attempt
|
|
from .reset_failed_attempts import reset_failed_attempts
|
|
from .recovery_codes import generate_recovery_codes, verify_recovery_code
|
|
|
|
__all__ = [
|
|
"users_db_path", "ensure_users_schema", "is_first_user",
|
|
"create_user", "UserCreationError",
|
|
"get_user_by_email", "get_user_by_id",
|
|
"verify_password", "confirm_totp", "verify_totp", "set_project_slug",
|
|
"password_strength", "MIN_SCORE_REQUIRED",
|
|
"totp_provisioning_uri", "totp_qrcode_svg",
|
|
"lockout_minutes_for", "seconds_locked_remaining", "lockout_message",
|
|
"record_failed_attempt", "reset_failed_attempts",
|
|
"generate_recovery_codes", "verify_recovery_code",
|
|
]
|