feat: add TLS policy and field constraints to XmppSettings (M10-U1)
Enforce TLS on non-loopback hosts via @field_validator on use_tls,
and add unconditional Field constraints on port (1-65535) and timeout (>0).
Security:
- use_tls=False rejected outside {localhost, 127.0.0.1, ::1} regardless of enabled
- field_validator on use_tls (not model_validator) prevents raw config leakage
- hide_input_in_errors=True as defense-in-depth
- Validation error messages contain no secrets (jid, password, recipient)
16 unit tests covering port/timeout bounds, TLS policy, loopback, secret safety.
Co-authored-by: opencode/test-engineer <test-engineer@agents.invalid>
Co-authored-by: opencode/coder <coder@agents.invalid>
This commit is contained in:
@@ -12,7 +12,13 @@ from datetime import date
|
||||
from typing import Literal
|
||||
from urllib.parse import urlparse
|
||||
|
||||
from pydantic import Field, SecretStr, ValidationInfo, field_serializer, field_validator
|
||||
from pydantic import (
|
||||
Field,
|
||||
SecretStr,
|
||||
ValidationInfo,
|
||||
field_serializer,
|
||||
field_validator,
|
||||
)
|
||||
from pydantic_settings import BaseSettings, SettingsConfigDict
|
||||
|
||||
from pronote_sync.utils.redaction import redact_url
|
||||
@@ -124,25 +130,66 @@ class CalDAVSettings(BaseSettings):
|
||||
return v
|
||||
|
||||
|
||||
_XMPP_LOOPBACK_HOSTS: frozenset[str] = frozenset({"localhost", "127.0.0.1", "::1"})
|
||||
|
||||
|
||||
class XmppSettings(BaseSettings):
|
||||
"""Paramètres du canal de notifications XMPP (désactivé par défaut).
|
||||
|
||||
Tous les champs ont des valeurs par défaut afin que le canal XMPP reste
|
||||
inactif tant qu'il n'est pas explicitement activé. Les variables
|
||||
d'environnement correspondantes sont préfixées par ``XMPP_``.
|
||||
|
||||
Contraintes de champs : ``port`` est borné entre 1 et 65535 et ``timeout``
|
||||
doit être strictement positif.
|
||||
|
||||
Politique TLS : la désactivation de TLS (``use_tls`` à ``False``) n'est
|
||||
autorisée que sur un hôte de boucle locale (``localhost``, ``127.0.0.1``,
|
||||
``::1``). Dans tout autre cas, une erreur de validation est levée,
|
||||
indépendamment de l'état du champ ``enabled``.
|
||||
"""
|
||||
|
||||
model_config = SettingsConfigDict(env_file=".env", extra="ignore", env_prefix="XMPP_")
|
||||
model_config = SettingsConfigDict(
|
||||
env_file=".env",
|
||||
extra="ignore",
|
||||
env_prefix="XMPP_",
|
||||
hide_input_in_errors=True,
|
||||
)
|
||||
|
||||
enabled: bool = False
|
||||
jid: str | None = None
|
||||
password: SecretStr | None = None
|
||||
host: str = ""
|
||||
port: int = 5222
|
||||
port: int = Field(default=5222, ge=1, le=65535)
|
||||
to: str | None = None
|
||||
resource: str = "pronote-sync"
|
||||
use_tls: bool = True
|
||||
timeout: int = 30
|
||||
timeout: int = Field(default=30, gt=0)
|
||||
|
||||
@field_validator("use_tls")
|
||||
@classmethod
|
||||
def _validate_tls_policy(cls, v: bool, info: ValidationInfo) -> bool:
|
||||
"""Refuse la désactivation de TLS hors des hôtes de boucle locale.
|
||||
|
||||
La règle s'applique quel que soit l'état du champ ``enabled``. Le
|
||||
message d'erreur ne contient aucune valeur sensible (``jid``,
|
||||
``password``, ``to``).
|
||||
|
||||
:param v: Valeur du champ ``use_tls`` à valider.
|
||||
:param info: Contexte de validation (accès aux autres champs).
|
||||
:return: La valeur validée inchangée.
|
||||
:rtype: bool
|
||||
:raises ValueError: Si ``use_tls`` est ``False`` et que ``host``
|
||||
n'est pas un hôte de boucle locale.
|
||||
"""
|
||||
if v is False:
|
||||
host = info.data.get("host", "")
|
||||
if host not in _XMPP_LOOPBACK_HOSTS:
|
||||
raise ValueError(
|
||||
"TLS désactivé n'est autorisé que sur les hôtes de loopback "
|
||||
"(localhost, 127.0.0.1, ::1)."
|
||||
) from None
|
||||
return v
|
||||
|
||||
|
||||
class AISettings(BaseSettings):
|
||||
|
||||
Reference in New Issue
Block a user