mirror of
https://github.com/fastapi-practices/fastapi-best-architecture.git
synced 2026-09-21 21:15:13 +00:00
Update user and login security configs (#922)
* Update user and login security configs * Optimize some code definitions * Update config comments * Update the captcha check * Update the config plugin sql scripts * Add user password history model to init * Fix some logic errors * Add last_password_changed_time to user sql * Fix user update password * Fix the dynamic config check * Update the user sql style
This commit is contained in:
@@ -9,6 +9,8 @@ from backend.app.admin.model import User
|
||||
from backend.app.admin.schema.token import GetLoginToken, GetNewToken
|
||||
from backend.app.admin.schema.user import AuthLoginParam
|
||||
from backend.app.admin.service.login_log_service import login_log_service
|
||||
from backend.app.admin.service.user_password_history_service import password_security_service
|
||||
from backend.app.admin.utils.password_security import password_verify
|
||||
from backend.common.context import ctx
|
||||
from backend.common.enums import LoginLogStatusType
|
||||
from backend.common.exception import errors
|
||||
@@ -21,11 +23,11 @@ from backend.common.security.jwt import (
|
||||
create_refresh_token,
|
||||
get_token,
|
||||
jwt_decode,
|
||||
password_verify,
|
||||
)
|
||||
from backend.core.conf import settings
|
||||
from backend.database.db import uuid4_str
|
||||
from backend.database.redis import redis_client
|
||||
from backend.utils.dynamic_config import load_login_config
|
||||
from backend.utils.timezone import timezone
|
||||
|
||||
|
||||
@@ -33,7 +35,7 @@ class AuthService:
|
||||
"""认证服务类"""
|
||||
|
||||
@staticmethod
|
||||
async def user_verify(db: AsyncSession, username: str, password: str) -> User:
|
||||
async def user_verify(db: AsyncSession, username: str, password: str) -> tuple[User, int | None]:
|
||||
"""
|
||||
验证用户名和密码
|
||||
|
||||
@@ -46,15 +48,19 @@ class AuthService:
|
||||
if not user:
|
||||
raise errors.NotFoundError(msg='用户名或密码有误')
|
||||
|
||||
if user.password is None:
|
||||
raise errors.AuthorizationError(msg='用户名或密码有误')
|
||||
if not password_verify(password, user.password):
|
||||
await password_security_service.check_status(user.id, user.status)
|
||||
|
||||
if user.password is None or not password_verify(password, user.password):
|
||||
await password_security_service.handle_login_failure(db, user.id)
|
||||
raise errors.AuthorizationError(msg='用户名或密码有误')
|
||||
|
||||
if not user.status:
|
||||
raise errors.AuthorizationError(msg='用户已被锁定, 请联系统管理员')
|
||||
days_remaining = await password_security_service.check_password_expiry_status(
|
||||
db, user.last_password_changed_time
|
||||
)
|
||||
|
||||
return user
|
||||
await password_security_service.handle_login_success(user.id)
|
||||
|
||||
return user, days_remaining
|
||||
|
||||
async def swagger_login(self, *, db: AsyncSession, obj: HTTPBasicCredentials) -> tuple[str, User]:
|
||||
"""
|
||||
@@ -64,15 +70,15 @@ class AuthService:
|
||||
:param obj: 登录凭证
|
||||
:return:
|
||||
"""
|
||||
user = await self.user_verify(db, obj.username, obj.password)
|
||||
user, _ = await self.user_verify(db, obj.username, obj.password)
|
||||
await user_dao.update_login_time(db, obj.username)
|
||||
access_token = await create_access_token(
|
||||
access_token_data = await create_access_token(
|
||||
user.id,
|
||||
multi_login=user.is_multi_login,
|
||||
# extra info
|
||||
swagger=True,
|
||||
)
|
||||
return access_token.access_token, user
|
||||
return access_token_data.access_token, user
|
||||
|
||||
async def login(
|
||||
self,
|
||||
@@ -86,7 +92,6 @@ class AuthService:
|
||||
用户登录
|
||||
|
||||
:param db: 数据库会话
|
||||
:param request: 请求对象
|
||||
:param response: 响应对象
|
||||
:param obj: 登录参数
|
||||
:param background_tasks: 后台任务
|
||||
@@ -94,16 +99,22 @@ class AuthService:
|
||||
"""
|
||||
user = None
|
||||
try:
|
||||
user = await self.user_verify(db, obj.username, obj.password)
|
||||
captcha_code = await redis_client.get(f'{settings.CAPTCHA_LOGIN_REDIS_PREFIX}:{obj.uuid}')
|
||||
if not captcha_code:
|
||||
raise errors.RequestError(msg=t('error.captcha.expired'))
|
||||
if captcha_code.lower() != obj.captcha.lower():
|
||||
raise errors.CustomError(error=CustomErrorCode.CAPTCHA_ERROR)
|
||||
await redis_client.delete(f'{settings.CAPTCHA_LOGIN_REDIS_PREFIX}:{obj.uuid}')
|
||||
user, days_remaining = await self.user_verify(db, obj.username, obj.password)
|
||||
|
||||
await load_login_config(db)
|
||||
if settings.LOGIN_CAPTCHA_ENABLED:
|
||||
if not obj.captcha_uuid or not obj.captcha:
|
||||
raise errors.RequestError(msg=t('error.captcha.invalid'))
|
||||
captcha_code = await redis_client.get(f'{settings.LOGIN_CAPTCHA_REDIS_PREFIX}:{obj.captcha_uuid}')
|
||||
if not captcha_code:
|
||||
raise errors.RequestError(msg=t('error.captcha.expired'))
|
||||
if captcha_code.lower() != obj.captcha.lower():
|
||||
raise errors.CustomError(error=CustomErrorCode.CAPTCHA_ERROR)
|
||||
await redis_client.delete(f'{settings.LOGIN_CAPTCHA_REDIS_PREFIX}:{obj.captcha_uuid}')
|
||||
|
||||
await user_dao.update_login_time(db, obj.username)
|
||||
await db.refresh(user)
|
||||
access_token = await create_access_token(
|
||||
access_token_data = await create_access_token(
|
||||
user.id,
|
||||
multi_login=user.is_multi_login,
|
||||
# extra info
|
||||
@@ -115,16 +126,16 @@ class AuthService:
|
||||
browser=ctx.browser,
|
||||
device=ctx.device,
|
||||
)
|
||||
refresh_token = await create_refresh_token(
|
||||
access_token.session_uuid,
|
||||
refresh_token_data = await create_refresh_token(
|
||||
access_token_data.session_uuid,
|
||||
user.id,
|
||||
multi_login=user.is_multi_login,
|
||||
)
|
||||
response.set_cookie(
|
||||
key=settings.COOKIE_REFRESH_TOKEN_KEY,
|
||||
value=refresh_token.refresh_token,
|
||||
value=refresh_token_data.refresh_token,
|
||||
max_age=settings.COOKIE_REFRESH_TOKEN_EXPIRE_SECONDS,
|
||||
expires=timezone.to_utc(refresh_token.refresh_token_expire_time),
|
||||
expires=timezone.to_utc(refresh_token_data.refresh_token_expire_time),
|
||||
httponly=True,
|
||||
)
|
||||
except errors.NotFoundError as e:
|
||||
@@ -157,9 +168,10 @@ class AuthService:
|
||||
msg=t('success.login.success'),
|
||||
)
|
||||
data = GetLoginToken(
|
||||
access_token=access_token.access_token,
|
||||
access_token_expire_time=access_token.access_token_expire_time,
|
||||
session_uuid=access_token.session_uuid,
|
||||
access_token=access_token_data.access_token,
|
||||
access_token_expire_time=access_token_data.access_token_expire_time,
|
||||
session_uuid=access_token_data.session_uuid,
|
||||
password_expire_days_remaining=days_remaining,
|
||||
user=user, # type: ignore
|
||||
)
|
||||
return data
|
||||
|
||||
@@ -0,0 +1,118 @@
|
||||
import math
|
||||
|
||||
from datetime import datetime, timedelta
|
||||
|
||||
from sqlalchemy.ext.asyncio import AsyncSession
|
||||
|
||||
from backend.app.admin.crud.crud_user_password_history import user_password_history_dao
|
||||
from backend.app.admin.schema.user_password_history import CreateUserPasswordHistoryParam
|
||||
from backend.common.exception import errors
|
||||
from backend.core.conf import settings
|
||||
from backend.database.redis import redis_client
|
||||
from backend.utils.dynamic_config import load_user_security_config
|
||||
from backend.utils.timezone import timezone
|
||||
|
||||
|
||||
class UserPasswordHistoryService:
|
||||
"""用户密码历史服务类"""
|
||||
|
||||
@staticmethod
|
||||
async def check_status(user_id: int, user_status: int) -> None:
|
||||
"""
|
||||
检查用户状态
|
||||
|
||||
:param user_id: 用户 ID
|
||||
:param user_status: 用户状态
|
||||
:return:
|
||||
"""
|
||||
if not user_status:
|
||||
raise errors.AuthorizationError(msg='用户已被锁定, 请联系统管理员')
|
||||
|
||||
locked_until_str = await redis_client.get(f'{settings.USER_LOCK_REDIS_PREFIX}:{user_id}')
|
||||
|
||||
if locked_until_str:
|
||||
locked_until = timezone.from_str(locked_until_str)
|
||||
now = timezone.now()
|
||||
if locked_until > now:
|
||||
remaining_minutes = math.ceil((locked_until - now).total_seconds() / 60)
|
||||
raise errors.AuthorizationError(msg=f'账号已被锁定,请在 {remaining_minutes} 分钟后重试')
|
||||
|
||||
await redis_client.delete(f'{settings.USER_LOCK_REDIS_PREFIX}:{user_id}')
|
||||
await redis_client.delete(f'{settings.LOGIN_FAILURE_PREFIX}:{user_id}')
|
||||
|
||||
@staticmethod
|
||||
async def handle_login_failure(db: AsyncSession, user_id: int) -> None:
|
||||
"""
|
||||
处理登录失败
|
||||
|
||||
:param db: 数据库会话
|
||||
:param user_id: 用户 ID
|
||||
:return:
|
||||
"""
|
||||
await load_user_security_config(db)
|
||||
|
||||
if settings.USER_LOCK_THRESHOLD == 0:
|
||||
return
|
||||
|
||||
failure_count = await redis_client.get(f'{settings.LOGIN_FAILURE_PREFIX}:{user_id}')
|
||||
failure_count = int(failure_count) if failure_count else 0
|
||||
failure_count += 1
|
||||
await redis_client.set(f'{settings.LOGIN_FAILURE_PREFIX}:{user_id}', str(failure_count))
|
||||
|
||||
if failure_count >= settings.USER_LOCK_THRESHOLD:
|
||||
locked_until = timezone.now() + timedelta(seconds=settings.USER_LOCK_SECONDS)
|
||||
await redis_client.set(f'{settings.USER_LOCK_REDIS_PREFIX}:{user_id}', timezone.to_str(locked_until))
|
||||
raise errors.AuthorizationError(msg='登录失败次数过多,账号已被锁定')
|
||||
|
||||
@staticmethod
|
||||
async def check_password_expiry_status(db: AsyncSession, password_changed_time: datetime) -> int | None:
|
||||
"""
|
||||
检查密码过期状态
|
||||
|
||||
:param db: 数据库会话
|
||||
:param password_changed_time: 密码修改时间
|
||||
:return:
|
||||
"""
|
||||
await load_user_security_config(db)
|
||||
|
||||
if settings.USER_PASSWORD_EXPIRY_DAYS == 0:
|
||||
return None
|
||||
|
||||
if not password_changed_time:
|
||||
raise errors.AuthorizationError(msg='密码已过期,请修改密码后重新登录')
|
||||
|
||||
expiry_time = password_changed_time + timedelta(days=settings.USER_PASSWORD_EXPIRY_DAYS)
|
||||
days_remaining = (expiry_time - timezone.now()).days
|
||||
|
||||
if days_remaining < 0:
|
||||
raise errors.AuthorizationError(msg='密码已过期,请修改密码后重新登录')
|
||||
|
||||
if days_remaining <= settings.USER_PASSWORD_REMINDER_DAYS:
|
||||
return days_remaining
|
||||
|
||||
return None
|
||||
|
||||
@staticmethod
|
||||
async def handle_login_success(user_id: int) -> None:
|
||||
"""
|
||||
处理登录成功
|
||||
|
||||
:param user_id: 用户 ID
|
||||
:return:
|
||||
"""
|
||||
await redis_client.delete(f'{settings.USER_LOCK_REDIS_PREFIX}:{user_id}')
|
||||
await redis_client.delete(f'{settings.LOGIN_FAILURE_PREFIX}:{user_id}')
|
||||
|
||||
@staticmethod
|
||||
async def save_password_history(db: AsyncSession, obj: CreateUserPasswordHistoryParam) -> None:
|
||||
"""
|
||||
保存密码历史记录
|
||||
|
||||
:param db: 数据库会话
|
||||
:param obj: 创建密码历史记录参数
|
||||
:return:
|
||||
"""
|
||||
await user_password_history_dao.create(db, obj)
|
||||
|
||||
|
||||
password_security_service: UserPasswordHistoryService = UserPasswordHistoryService()
|
||||
@@ -15,12 +15,15 @@ from backend.app.admin.schema.user import (
|
||||
ResetPasswordParam,
|
||||
UpdateUserParam,
|
||||
)
|
||||
from backend.app.admin.schema.user_password_history import CreateUserPasswordHistoryParam
|
||||
from backend.app.admin.service.user_password_history_service import password_security_service
|
||||
from backend.app.admin.utils.password_security import password_verify, validate_new_password
|
||||
from backend.common.context import ctx
|
||||
from backend.common.enums import UserPermissionType
|
||||
from backend.common.exception import errors
|
||||
from backend.common.pagination import paging_data
|
||||
from backend.common.response.response_code import CustomErrorCode
|
||||
from backend.common.security.jwt import get_token, jwt_decode, password_verify
|
||||
from backend.common.security.jwt import get_token, jwt_decode
|
||||
from backend.core.conf import settings
|
||||
from backend.database.redis import redis_client
|
||||
from backend.utils.serializers import select_join_serialize
|
||||
@@ -119,7 +122,7 @@ class UserService:
|
||||
for role_id in obj.roles:
|
||||
if not await role_dao.get(db, role_id):
|
||||
raise errors.NotFoundError(msg='角色不存在')
|
||||
count = await user_dao.update(db, user, obj)
|
||||
count = await user_dao.update(db, user.id, obj)
|
||||
await redis_client.delete(f'{settings.JWT_USER_REDIS_PREFIX}:{user.id}')
|
||||
return count
|
||||
|
||||
@@ -197,7 +200,14 @@ class UserService:
|
||||
user = await user_dao.get(db, pk)
|
||||
if not user:
|
||||
raise errors.NotFoundError(msg='用户不存在')
|
||||
|
||||
await validate_new_password(db, user.id, password)
|
||||
count = await user_dao.reset_password(db, user.id, password)
|
||||
|
||||
history_obj = CreateUserPasswordHistoryParam(user_id=user.id, password=user.password)
|
||||
await password_security_service.save_password_history(db, history_obj)
|
||||
await user_dao.update_password_changed_time(db, user.id)
|
||||
|
||||
key_prefix = [
|
||||
f'{settings.TOKEN_REDIS_PREFIX}:{user.id}',
|
||||
f'{settings.TOKEN_REFRESH_REDIS_PREFIX}:{user.id}',
|
||||
@@ -257,21 +267,30 @@ class UserService:
|
||||
return count
|
||||
|
||||
@staticmethod
|
||||
async def update_password(*, db: AsyncSession, user_id: int, hash_password: str, obj: ResetPasswordParam) -> int:
|
||||
async def update_password(*, db: AsyncSession, user_id: int, obj: ResetPasswordParam) -> int:
|
||||
"""
|
||||
更新当前用户密码
|
||||
|
||||
:param db: 数据库会话
|
||||
:param user_id: 用户 ID
|
||||
:param hash_password: 哈希密码
|
||||
:param obj: 密码重置参数
|
||||
:return:
|
||||
"""
|
||||
if not password_verify(obj.old_password, hash_password):
|
||||
user = await user_dao.get(db, user_id)
|
||||
|
||||
if user.password and not password_verify(obj.old_password, user.password):
|
||||
raise errors.RequestError(msg='原密码错误')
|
||||
|
||||
if obj.new_password != obj.confirm_password:
|
||||
raise errors.RequestError(msg='密码输入不一致')
|
||||
raise errors.RequestError(msg='两次密码输入不一致')
|
||||
|
||||
await validate_new_password(db, user_id, obj.new_password)
|
||||
count = await user_dao.reset_password(db, user_id, obj.new_password)
|
||||
|
||||
history_obj = CreateUserPasswordHistoryParam(user_id=user.id, password=user.password)
|
||||
await password_security_service.save_password_history(db, history_obj)
|
||||
await user_dao.update_password_changed_time(db, user.id)
|
||||
|
||||
key_prefix = [
|
||||
f'{settings.TOKEN_REDIS_PREFIX}:{user_id}',
|
||||
f'{settings.TOKEN_REFRESH_REDIS_PREFIX}:{user_id}',
|
||||
|
||||
Reference in New Issue
Block a user