M8: add operational authentication mode

This commit is contained in:
NuklearRabbit
2026-08-10 02:06:50 +02:00
parent 4cdf667dc1
commit 0bfcf71ff7
20 changed files with 345 additions and 24 deletions
+12 -3
View File
@@ -8,6 +8,7 @@ from sqlalchemy.orm import Session
from app.core.config import get_settings
from app.core.db import SessionLocal
from app.core.security import SessionPayload, read_session_token
from app.models.user import User
from app.schemas import CurrentUser, Role
settings = get_settings()
@@ -22,13 +23,21 @@ def get_db() -> Generator[Session, None, None]:
db.close()
def get_current_user(request: Request) -> CurrentUser:
def get_current_user(request: Request, db: Session = Depends(get_db)) -> CurrentUser:
token = request.cookies.get(settings.session_cookie_name)
payload: SessionPayload | None = read_session_token(token) if token else None
if payload is None or payload.role not in _VALID_ROLES:
raise HTTPException(status_code=status.HTTP_401_UNAUTHORIZED, detail="Not authenticated")
role: Role = payload.role # type: ignore[assignment]
return CurrentUser(public_ref=payload.public_ref, display_name=payload.display_name, role=role)
user = db.get(User, payload.user_id)
if (
user is None
or not user.active
or user.public_ref != payload.public_ref
or user.role not in _VALID_ROLES
):
raise HTTPException(status_code=status.HTTP_401_UNAUTHORIZED, detail="Not authenticated")
role: Role = user.role # type: ignore[assignment]
return CurrentUser(public_ref=user.public_ref, display_name=user.display_name, role=role)
def require_operations_manager(
+128
View File
@@ -0,0 +1,128 @@
from __future__ import annotations
import time
import uuid
from fastapi import APIRouter, Depends, HTTPException, Request, Response, status
from sqlalchemy import select
from sqlalchemy.orm import Session
from app.api.deps import get_current_user, get_db
from app.core.config import get_settings
from app.core.security import (
SessionPayload,
create_session_token,
hash_password,
read_session_token,
verify_password,
)
from app.models.user import User
from app.schemas import CurrentUser, PasswordLoginRequest
from app.services.audit import record_audit_event
router = APIRouter(prefix="/api/v1/auth", tags=["auth"])
settings = get_settings()
def _current_user_out(user: User) -> CurrentUser:
return CurrentUser(
public_ref=user.public_ref,
display_name=user.display_name,
role=user.role, # type: ignore[arg-type]
)
def _set_session(response: Response, user: User) -> None:
token = create_session_token(
SessionPayload(
user_id=str(user.id), public_ref=user.public_ref, role=user.role,
display_name=user.display_name, issued_at=int(time.time()),
)
)
response.set_cookie(
settings.session_cookie_name, token, httponly=True, samesite="lax",
secure=settings.session_cookie_secure, max_age=settings.session_ttl_seconds,
)
def bootstrap_initial_admin(db: Session) -> None:
"""Create or rotate the explicitly configured first manager in operational mode."""
if (
settings.mobilityops_demo_mode
or not settings.initial_admin_email
or not settings.initial_admin_password
):
return
email = settings.initial_admin_email.strip().lower()
user = db.scalar(select(User).where(User.email == email))
if user is None:
user = User(
public_ref="USR-ADMIN",
email=email,
password_hash=hash_password(settings.initial_admin_password),
display_name=settings.initial_admin_display_name,
role="operations_manager",
active=True,
)
db.add(user)
record_audit_event(
db,
actor_type="system",
actor_label="bootstrap",
action="operational_admin_created",
entity_type="user",
entity_id=user.id,
)
db.commit()
@router.post("/login", response_model=CurrentUser)
def password_login(
body: PasswordLoginRequest,
response: Response,
db: Session = Depends(get_db),
) -> CurrentUser:
if settings.mobilityops_demo_mode:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="Password login is unavailable in demo mode",
)
user = db.scalar(select(User).where(User.email == body.email.strip().lower()))
if user is None or not user.active or not verify_password(body.password, user.password_hash):
raise HTTPException(status_code=status.HTTP_401_UNAUTHORIZED, detail="Invalid credentials")
_set_session(response, user)
record_audit_event(
db,
actor_type="user",
actor_id=user.id,
actor_label=user.display_name,
action="password_login",
entity_type="user",
entity_id=user.id,
)
db.commit()
return _current_user_out(user)
@router.get("/session", response_model=CurrentUser)
def get_session(response: Response, user: CurrentUser = Depends(get_current_user)) -> CurrentUser:
response.headers["Cache-Control"] = "no-store"
return user
@router.post("/logout")
def logout(request: Request, response: Response, db: Session = Depends(get_db)) -> dict:
token = request.cookies.get(settings.session_cookie_name)
payload = read_session_token(token) if token else None
if payload is not None:
record_audit_event(
db,
actor_type="user",
actor_id=uuid.UUID(payload.user_id),
actor_label=payload.display_name,
action="logout",
entity_type="user",
)
db.commit()
response.delete_cookie(settings.session_cookie_name)
return {"status": "logged_out"}
+4
View File
@@ -22,6 +22,8 @@ settings = get_settings()
@router.get("/manifest", response_model=DemoManifestOut)
def demo_manifest(db: Session = Depends(get_db)) -> DemoManifestOut:
if not settings.mobilityops_demo_mode:
raise HTTPException(status_code=status.HTTP_404_NOT_FOUND, detail="Demo mode is disabled")
# Deliberately unauthenticated: the demo-entry screen and the permanent demo badge
# both need this before any session exists. Nothing here is sensitive — it's the same
# honest "what is this demo" summary a logged-in user would see.
@@ -32,6 +34,8 @@ def demo_manifest(db: Session = Depends(get_db)) -> DemoManifestOut:
def demo_login(
body: DemoLoginRequest, response: Response, db: Session = Depends(get_db)
) -> CurrentUser:
if not settings.mobilityops_demo_mode:
raise HTTPException(status_code=status.HTTP_404_NOT_FOUND, detail="Demo mode is disabled")
public_ref = "USR-OPS" if body.role == "operations_manager" else "USR-EMP"
user = db.scalar(select(User).where(User.public_ref == public_ref))
if user is None:
+3
View File
@@ -48,6 +48,9 @@ class Settings(BaseSettings):
demo_organization_name: str = "Northstar Mobility"
demo_timezone: str = "Europe/Brussels"
demo_allow_reset: bool = True
initial_admin_email: str = ""
initial_admin_password: str = ""
initial_admin_display_name: str = "Operations Manager"
@lru_cache
+29
View File
@@ -4,6 +4,7 @@ import base64
import hashlib
import hmac
import json
import os
import time
from dataclasses import dataclass
@@ -50,3 +51,31 @@ def read_session_token(token: str) -> SessionPayload | None:
if time.time() - payload.issued_at > settings.session_ttl_seconds:
return None
return payload
def hash_password(password: str) -> str:
salt = os.urandom(16)
derived = hashlib.scrypt(password.encode(), salt=salt, n=2**14, r=8, p=1, dklen=32)
encoded_salt = base64.urlsafe_b64encode(salt).decode()
encoded_hash = base64.urlsafe_b64encode(derived).decode()
return f"scrypt$16384$8$1${encoded_salt}${encoded_hash}"
def verify_password(password: str, encoded: str | None) -> bool:
if not encoded:
return False
try:
algorithm, n, r, p, salt, expected = encoded.split("$")
if algorithm != "scrypt":
return False
derived = hashlib.scrypt(
password.encode(),
salt=base64.urlsafe_b64decode(salt.encode()),
n=int(n),
r=int(r),
p=int(p),
dklen=32,
)
return hmac.compare_digest(derived, base64.urlsafe_b64decode(expected.encode()))
except (ValueError, TypeError):
return False
+6
View File
@@ -7,6 +7,7 @@ from fastapi.responses import JSONResponse
from app.api.routers import (
audit,
auth,
bookings,
dashboard,
data_quality,
@@ -19,7 +20,9 @@ from app.api.routers import (
vehicles,
workflows,
)
from app.api.routers.auth import bootstrap_initial_admin
from app.core.config import PRODUCT_NAME, get_settings
from app.core.db import SessionLocal
from app.core.errors import AppError, error_body
from app.services.dispatcher import start_background_dispatcher, stop_background_dispatcher
@@ -28,6 +31,8 @@ settings = get_settings()
@asynccontextmanager
async def lifespan(_app: FastAPI):
with SessionLocal() as db:
bootstrap_initial_admin(db)
start_background_dispatcher()
yield
stop_background_dispatcher()
@@ -81,6 +86,7 @@ def system_status() -> dict[str, object]:
app.include_router(demo.router)
app.include_router(auth.router)
app.include_router(dashboard.router)
app.include_router(vehicles.router)
app.include_router(bookings.router)
+2
View File
@@ -11,6 +11,8 @@ class User(UUIDPrimaryKeyMixin, TimestampMixin, Base):
__tablename__ = "users"
public_ref: Mapped[str] = mapped_column(String(20), unique=True, nullable=False)
email: Mapped[str | None] = mapped_column(String(320), unique=True, nullable=True)
password_hash: Mapped[str | None] = mapped_column(String(512), nullable=True)
display_name: Mapped[str] = mapped_column(String(120), nullable=False)
role: Mapped[str] = mapped_column(String(30), nullable=False)
active: Mapped[bool] = mapped_column(Boolean, nullable=False, default=True)
+5
View File
@@ -12,6 +12,11 @@ class DemoLoginRequest(BaseModel):
role: Role
class PasswordLoginRequest(BaseModel):
email: str = Field(min_length=3, max_length=320)
password: str = Field(min_length=8, max_length=256)
class CurrentUser(BaseModel):
public_ref: str
display_name: str