Le site s'affiche desormais en francais par defaut, avec un selecteur de langue permettant de basculer vers l'anglais. Choix de conception : les chaines sources restent en anglais Elles servent d'identifiants gettext, et le francais est fourni par catalogue avec BABEL_DEFAULT_LOCALE = 'fr'. Le code reste ainsi dans une seule langue -- la meme que ses commentaires et docstrings -- tandis que ce qu'un membre voit est du francais. Consequence qui rend la migration praticable : une chaine non encore traduite retombe en anglais, pas sur un identifiant brut. Les gabarits peuvent donc etre migres un par un sans jamais laisser le site a moitie casse. Selection de la langue (app/i18n.py) 1. choix explicite via le selecteur, garde en session 2. sinon en-tete Accept-Language du navigateur, restreint a fr et en 3. sinon francais Un choix explicite prime toujours, y compris sur un navigateur anglophone. Selecteur Extrait en partiel et inclus dans les deux branches de la mise en page : barre laterale une fois connecte, ET page d'authentification. Quelqu'un qui ne lit pas la langue courante doit pouvoir en changer AVANT de se connecter -- le laisser derriere l'authentification aurait ete un defaut d'accessibilite. Chaque langue est ecrite dans sa propre langue. La route /lang/<locale> valide le Referer avant de rediriger : sans ce controle, elle constituait une redirection ouverte. Migre dans cette passe navigation complete, page de connexion, les cinq pages d'erreur, et l'integralite des messages flash de routes/auth.py. 64 chaines, dont aucune non traduite. Verification 25 tests, dont deux garde-fous d'integrite : un catalogue .mo manquant ou une entree non traduite font echouer la suite. Sans cela, une compilation oubliee servirait de l'anglais partout, en silence et sans rien dans les journaux. Un test existant a du etre corrige, et c'est instructif test_login_failure_message_does_not_reveal_account_existence cherchait la sous-chaine anglaise 'attempt(s) remaining'. La page etant desormais en francais, elle etait absente des deux cotes, l'assertion passait, et le mode strict a signale le faux succes. Le test comparait donc l'anglais, pas le comportement. Il compare desormais les messages flash rendus, quelle que soit la langue. La faille SEC-AUTH-006 reste ouverte, et le test la documente toujours. Les catalogues .po ET .mo sont versionnes : le deploiement est un simple miroir de fichiers, sans etape de compilation. messages.pot, regenerable, ne l'est pas. docs/translations.md documente le processus, les deux pieges (concatenation de phrases, traduction a l'import), et l'etat de la migration. A noter pour la suite : les chaines dans les blocs <script> ne peuvent pas etre balisees telles quelles, il faudra les passer par des attributs data- -- ce qui rejoint le chantier de sortie de unsafe-inline (OPS-010). Co-Authored-By: Claude Opus 5 <[email protected]>
146 lines
5.2 KiB
Python
146 lines
5.2 KiB
Python
"""Session lifecycle and account state.
|
|
|
|
These lock in the two fixes from wave 0: sessions now actually expire, and
|
|
deactivating an account now closes the sessions it already holds.
|
|
"""
|
|
|
|
import re
|
|
|
|
import pytest
|
|
|
|
from app.extensions import db
|
|
from app.models import User
|
|
|
|
#: Matches the flash markup emitted by layouts/base.html.
|
|
_FLASH_PATTERN = re.compile(
|
|
r'<div class="alert alert-\w+ alert-dismissible">\s*<span>(.*?)</span>',
|
|
re.S,
|
|
)
|
|
|
|
|
|
def _flash_messages(body):
|
|
"""Flash texts rendered in a response, independent of the locale."""
|
|
return [m.strip() for m in _FLASH_PATTERN.findall(body)]
|
|
|
|
|
|
def _set_active(app, user_id, active):
|
|
with app.app_context():
|
|
user = db.session.get(User, user_id)
|
|
user.is_active_account = active
|
|
db.session.commit()
|
|
|
|
|
|
class TestSessionExpiry:
|
|
def test_login_issues_an_expiring_session_cookie(self, app, client, as_role):
|
|
"""PERMANENT_SESSION_LIFETIME only applies to permanent sessions.
|
|
|
|
Before the fix, session.permanent was never set anywhere in app/,
|
|
so Flask emitted a browser-session cookie with no Expires attribute
|
|
and the configured one-hour lifetime was silently ignored.
|
|
"""
|
|
as_role('player')
|
|
|
|
cookie = client.get_cookie('session')
|
|
assert cookie is not None, 'no session cookie was issued at login'
|
|
assert cookie.expires is not None, (
|
|
'session cookie has no expiry: session.permanent was not set, '
|
|
'so PERMANENT_SESSION_LIFETIME has no effect'
|
|
)
|
|
|
|
def test_session_lifetime_matches_configuration(self, app):
|
|
from datetime import timedelta
|
|
|
|
assert app.permanent_session_lifetime == timedelta(seconds=3600)
|
|
|
|
|
|
class TestAccountDeactivation:
|
|
def test_deactivated_account_cannot_log_in(self, app, client, make_user, login):
|
|
user_id = make_user('player')
|
|
_set_active(app, user_id, False)
|
|
|
|
with app.app_context():
|
|
username = db.session.get(User, user_id).username
|
|
|
|
login(username)
|
|
response = client.get('/users/profile', follow_redirects=False)
|
|
assert response.status_code in (301, 302)
|
|
assert '/auth/login' in response.headers.get('Location', '')
|
|
|
|
def test_deactivated_account_loses_its_existing_session(self, app, client, as_role):
|
|
"""The fix that matters: revocation has to reach live sessions.
|
|
|
|
is_active_account used to be consulted only at login. User did not
|
|
override UserMixin.is_active, so Flask-Login treated every account
|
|
as active, and disabling someone merely stopped them reconnecting —
|
|
their open session kept working.
|
|
"""
|
|
user_id = as_role('player')
|
|
|
|
assert client.get('/users/profile').status_code == 200
|
|
|
|
_set_active(app, user_id, False)
|
|
|
|
response = client.get('/users/profile', follow_redirects=False)
|
|
assert response.status_code in (301, 302), (
|
|
'a deactivated account kept access with its existing session'
|
|
)
|
|
assert '/auth/login' in response.headers.get('Location', '')
|
|
|
|
def test_is_active_property_tracks_the_column(self, app, make_user):
|
|
user_id = make_user('coach')
|
|
with app.app_context():
|
|
user = db.session.get(User, user_id)
|
|
assert user.is_active is True
|
|
user.is_active_account = False
|
|
assert user.is_active is False
|
|
|
|
|
|
class TestLogout:
|
|
def test_logout_ends_the_session(self, client, as_role):
|
|
as_role('player')
|
|
assert client.get('/users/profile').status_code == 200
|
|
|
|
client.get('/auth/logout')
|
|
|
|
response = client.get('/users/profile', follow_redirects=False)
|
|
assert response.status_code in (301, 302)
|
|
assert '/auth/login' in response.headers.get('Location', '')
|
|
|
|
|
|
class TestLoginRejection:
|
|
def test_wrong_password_is_refused(self, client, make_user, login, app):
|
|
user_id = make_user('player')
|
|
with app.app_context():
|
|
username = db.session.get(User, user_id).username
|
|
|
|
login(username, password='WrongPassword1')
|
|
|
|
response = client.get('/users/profile', follow_redirects=False)
|
|
assert response.status_code in (301, 302)
|
|
|
|
@pytest.mark.xfail(
|
|
strict=True,
|
|
reason='SEC-AUTH-006: the two branches emit different messages, '
|
|
'which lets an unauthenticated caller enumerate accounts',
|
|
)
|
|
def test_login_failure_message_does_not_reveal_account_existence(
|
|
self, client, make_user, app
|
|
):
|
|
"""Compares the rendered flash messages rather than looking for a
|
|
known substring: the site is served in French by default, so an
|
|
English marker would silently match nothing on both sides and make
|
|
the test pass while the flaw is still there."""
|
|
user_id = make_user('player')
|
|
with app.app_context():
|
|
username = db.session.get(User, user_id).username
|
|
|
|
def failure_message(name):
|
|
body = client.post(
|
|
'/auth/login',
|
|
data={'username': name, 'password': 'WrongPassword1'},
|
|
follow_redirects=True,
|
|
).get_data(as_text=True)
|
|
return _flash_messages(body)
|
|
|
|
assert failure_message(username) == failure_message('no-such-account')
|