4 passes (283 → 93 routes async sur 667 = 86 % hors loop, avant 61 %) :
A. RACINE AUTH — `get_current_user` (auth/session.py) était `async def`
SANS aucun await (cookie decode = synchrone) ; idem ses clones :
`agent._current_user_id/_workspace_id/_current_admin` (34 sites) et
`sso._require_admin` (corps 0 await, 6 sites) → `def` +
47 `await` supprimés. Piège : 3 call sites passaient par l'alias `gcu`
(grep littéral aveugle) — 8 tests en échec → corrigés.
B. Re-scan : 19 routes devenues SANS await → `def` (agent 8, sso 5,
web_clipper 3, projects 2, auth 1…).
C/D. 155 routes dont les seuls awaits = `request.json()` / événements :
- try/except `body = {}` → `Body(default={})` (même tolérance)
- try/except `raise HTTPException(400)` → `Body(...)` REQUIS
(422 FastAPI — aucun test ne couvrait le 400)
- forme conditionnelle `request.json() if content-type else {}`
(54 sites) → défaut `{}` (sans corps = `{}` dans les 2 cas)
- `await fire_*` → `run_event_sync(...)` ; imports `Body` /
`run_event_sync` ajoutés aux routers convertis
Reste async (93, justifié) : form/upload/file (22), réseau gitea/llm/oidc,
`_json_body` (9), 2 JSON inline en argument, 1 fallback logique
(capture_frontend_error), 1 lecture conditionnelle (web_clipper), mixtes.
suite **1089/1089** · ruff OK · docs à jour
121 lines
4.3 KiB
Python
121 lines
4.3 KiB
Python
"""FlowDeck — v5.2.0 Security: per-user API tokens & active sessions.
|
|
|
|
Backend for the Settings → API tokens / Sessions UI.
|
|
"""
|
|
from __future__ import annotations
|
|
|
|
import hashlib
|
|
import logging
|
|
from secrets import token_urlsafe
|
|
|
|
from fastapi import APIRouter, Body, HTTPException, Request
|
|
|
|
from app.auth.session import SessionManager
|
|
from app.db import get_conn
|
|
|
|
logger = logging.getLogger(__name__)
|
|
router = APIRouter(tags=["security"], prefix="/api/settings")
|
|
|
|
|
|
def _hash_token(token: str) -> str:
|
|
return hashlib.sha256(token.encode("utf-8")).hexdigest()
|
|
|
|
|
|
def _current_user_id(request: Request) -> int:
|
|
user = SessionManager.decode_session(request.cookies.get("flowdeck_session", ""))
|
|
if not user or not user.get("id"):
|
|
raise HTTPException(status_code=401, detail="Not authenticated")
|
|
return user["id"]
|
|
|
|
|
|
# ═══════════ API tokens ═══════════
|
|
|
|
|
|
@router.get("/tokens")
|
|
def list_tokens(request: Request):
|
|
"""List the current user's API tokens (prefix only, no secrets)."""
|
|
uid = _current_user_id(request)
|
|
with get_conn() as conn:
|
|
rows = conn.execute(
|
|
"SELECT id, name, token_prefix, last_used_at, revoked, created_at "
|
|
"FROM api_tokens WHERE user_id=? ORDER BY created_at DESC",
|
|
(uid,),
|
|
).fetchall()
|
|
return {"tokens": [dict(r) for r in rows]}
|
|
|
|
|
|
@router.post("/tokens")
|
|
def create_token(request: Request, body: dict = Body(default={})):
|
|
"""Create an API token for the current user. The secret is returned once."""
|
|
uid = _current_user_id(request)
|
|
name = (body.get("name") or "").strip() or "API token"
|
|
token = f"fd_{token_urlsafe(24)}"
|
|
with get_conn() as conn:
|
|
cur = conn.execute(
|
|
"INSERT INTO api_tokens (user_id, name, token_hash, token_prefix) VALUES (?, ?, ?, ?)",
|
|
(uid, name[:80], _hash_token(token), token[:12]),
|
|
)
|
|
conn.commit()
|
|
tid = cur.lastrowid
|
|
return {"id": tid, "name": name, "token": token,
|
|
"note": "Copy this token now — it won't be shown again."}
|
|
|
|
|
|
@router.delete("/tokens/{token_id:int}")
|
|
def revoke_token(token_id: int, request: Request):
|
|
"""Revoke an API token (soft delete)."""
|
|
uid = _current_user_id(request)
|
|
with get_conn() as conn:
|
|
row = conn.execute(
|
|
"SELECT id FROM api_tokens WHERE id=? AND user_id=?", (token_id, uid)
|
|
).fetchone()
|
|
if not row:
|
|
raise HTTPException(status_code=404, detail="Token not found")
|
|
conn.execute("UPDATE api_tokens SET revoked=1 WHERE id=?", (token_id,))
|
|
conn.commit()
|
|
return {"status": "revoked"}
|
|
|
|
|
|
# ═══════════ Active sessions ═══════════
|
|
|
|
|
|
@router.get("/sessions")
|
|
def list_sessions(request: Request):
|
|
"""List the current user's active sessions with their devices."""
|
|
uid = _current_user_id(request)
|
|
current_sid = SessionManager.session_id(request.cookies.get("flowdeck_session", ""))
|
|
sessions = SessionManager.list_sessions(uid)
|
|
now = __import__("datetime").datetime.now()
|
|
for s in sessions:
|
|
s["is_current"] = (s["id"] == current_sid)
|
|
# A session older than 7 days is implicitly expired (cookie max-age).
|
|
created = s.get("created_at") or ""
|
|
try:
|
|
from datetime import datetime
|
|
created_dt = datetime.fromisoformat(str(created).replace("Z", ""))
|
|
s["expired"] = (now - created_dt).days >= 7
|
|
except Exception:
|
|
s["expired"] = False
|
|
return {"sessions": sessions}
|
|
|
|
|
|
@router.post("/sessions/{sid}/revoke")
|
|
def revoke_session(sid: str, request: Request):
|
|
"""Revoke an active session. If it's the current one, the user is logged out."""
|
|
uid = _current_user_id(request)
|
|
with get_conn() as conn:
|
|
row = conn.execute(
|
|
"SELECT id FROM user_sessions WHERE id=? AND user_id=?", (sid, uid)
|
|
).fetchone()
|
|
if not row:
|
|
raise HTTPException(status_code=404, detail="Session not found")
|
|
SessionManager.revoke_session(sid)
|
|
# Also wipe the OAuth state cookie if the current session was revoked.
|
|
current_sid = SessionManager.session_id(request.cookies.get("flowdeck_session", ""))
|
|
if current_sid == sid:
|
|
try:
|
|
request.session.clear()
|
|
except Exception:
|
|
logger.exception("revoke_session")
|
|
return {"status": "revoked"}
|