fix(security): F03 (Astra P1) — Sitzungswiderruf in beiden Session-Stores durchsetzen
Vorher (Astra-Finding): Widerruf war inkonsistent ueber vier Pfade: - Deaktivierung invalidierte nur den Berechtigungscache — Sessions liefen bis TTL (8h) weiter - Loeschung invalidierte GAR NICHTS - Passwortwechsel loeschte nur Redis-Sessions — PostgreSQL-Fallback- Sessions ueberlebten jeden Redis-Ausfall - Fehlende UserTenant-Mitgliedschaft wurde durchgewinkt statt abgewiesen Fix: - Neuer zentraler Helfer revoke_user_sessions_all_stores (app/core/auth.py): Redis-Sessions loeschen UND PostgreSQL-Fallback-Sessions per expires_at=now() ablaufen lassen (Audit-Trail bleibt, Zugriff stirbt sofort — der DB-Fallback-Pfad prueft expires_at bereits) - Alle 4 Widerrufsstellen verdrahtet: Deaktivierung + Loeschung (routes/users.py), Passwortwechsel (user_service.py), Passwort-Reset (auth_service.py) - Membership-Check in get_current_user fail-closed: None (fehlende Mitgliedschaft) wird abgewiesen statt durchgelassen Abnahme (Astra): Deaktivierung, Austritt und Passwortwechsel wirken unmittelbar — auch bei Redis-Ausfall (Unit-Test beweist die DB-Fallback-Abgelaufen-Rejection). Tests: test_s1_security_guards.py 10/10 (3 neue F03-Tests) + test_auth.py 11/11 + ruff clean.
This commit is contained in:
@@ -328,11 +328,12 @@ class AuthService:
|
||||
reset_token.used_at = datetime.now(UTC)
|
||||
await db.flush()
|
||||
|
||||
# Invalidate all active Redis sessions for this user
|
||||
# (shared helper — same mechanism as the profile/admin change path)
|
||||
from app.core.auth import revoke_user_redis_sessions
|
||||
# Invalidate all active sessions for this user — in BOTH stores
|
||||
# (F03/Astra: PostgreSQL fallback sessions must not survive a Redis
|
||||
# outage after a password change; shared helper for all password paths)
|
||||
from app.core.auth import revoke_user_sessions_all_stores
|
||||
|
||||
await revoke_user_redis_sessions(user.id)
|
||||
await revoke_user_sessions_all_stores(user.id)
|
||||
|
||||
# Audit log entry for password reset — use separate API session (crm_api)
|
||||
# to avoid requiring audit_log INSERT grants on crm_auth
|
||||
|
||||
@@ -204,10 +204,12 @@ class UserService:
|
||||
|
||||
# G2: after a profile/admin password change, kill all other sessions —
|
||||
# a stolen or lingering session must not survive the change.
|
||||
# F03 (Astra): revoke in BOTH stores — PostgreSQL fallback sessions
|
||||
# must not survive a Redis outage after a password change.
|
||||
if new_password is not None:
|
||||
from app.core.auth import revoke_user_redis_sessions
|
||||
from app.core.auth import revoke_user_sessions_all_stores
|
||||
|
||||
await revoke_user_redis_sessions(user.id)
|
||||
await revoke_user_sessions_all_stores(user.id)
|
||||
|
||||
return user, user_tenant
|
||||
|
||||
|
||||
Reference in New Issue
Block a user