Files
anti-plagiarism/services/api/app/core/minio_client.py
jze9 c1bfb5f40e fix(api): security, caching, atomic rate limits, url obfuscation
Redis:
- Singleton ConnectionPool (redis.asyncio), 50 connections — не создаём
  новое TCP-соединение на каждый HTTP-запрос

Rate limiter:
- Полностью переписан на async/await
- Lua-скрипт _LUA_CHECK_AND_INCR — атомарная проверка+инкремент без race condition
- Lua-скрипт _LUA_ACQUIRE_CONCURRENT — атомарный захват слота задачи
- Старый паттерн INCR→check→DECR удалён (race condition при конкурентных запросах)

Security:
- get_current_user кэширует пользователя в Redis на 5 минут (TTL)
  Раньше: SELECT users на каждый HTTP-запрос
  Теперь: Redis GET (кэш) → SELECT users (только при промахе)
- hashed_password НЕ кладётся в кэш
- invalidate_user_cache() для сброса при смене тарифа/пароля
- get_ws_user() для WebSocket через ?token=JWT (браузеры не могут
  передавать Authorization header при WS-handshake)

WebSocket:
- Добавлена аутентификация (Depends(get_ws_user))
- Проверка ownership задачи ДО accept() соединения
- Чужой task_id → закрытие с кодом 4004

URL obfuscation:
- Task.public_id = secrets.token_urlsafe(16) = 22 случайных base64url символа
- Клиент работает только с public_id, внутренний UUID не раскрывается
- Все роутеры переключены на public_id в WHERE условиях
- TaskResponse больше не возвращает input_data (там minio_key и т.д.)
- Миграция 002_add_task_public_id.py

MinIO:
- Singleton клиент (не создаём новый на каждый upload)
- ensure_bucket() вызывается один раз при старте (lifespan), не на каждый запрос
- Путь uploads/{doc_uuid}{ext} — user_id убран из пути

CORS:
- Убраны wildcard allow_methods/allow_headers (несовместимы с credentials=True)
- Явный список: methods=[GET,POST,DELETE,OPTIONS], headers=[Authorization,Content-Type,Accept]
- Swagger/OpenAPI доступны только в ENVIRONMENT=development

Documents:
- Content-Length проверяется ДО чтения тела (ранняя отбивка больших файлов)
- Повторная проверка реального размера после чтения (защита от поддельного заголовка)
- Используем get_current_verified_user вместо get_current_user (требуем подтверждённый email)

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
2026-05-24 19:51:51 +05:00

49 lines
1.5 KiB
Python

"""Singleton MinIO клиент.
MinIO SDK держит пул HTTP-соединений внутри себя — создаём один экземпляр
на весь процесс. Бакеты проверяем один раз при старте приложения.
"""
import logging
from minio import Minio
from minio.error import S3Error
from app.config import settings
logger = logging.getLogger(__name__)
_client: Minio | None = None
_initialized_buckets: set[str] = set()
def get_minio() -> Minio:
"""Вернуть singleton MinIO клиент."""
global _client
if _client is None:
_client = Minio(
settings.MINIO_ENDPOINT,
access_key=settings.MINIO_ACCESS_KEY,
secret_key=settings.MINIO_SECRET_KEY,
secure=settings.MINIO_SECURE,
)
return _client
def ensure_bucket(bucket: str) -> None:
"""Создать бакет если не существует. Вызывается один раз при старте."""
if bucket in _initialized_buckets:
return
client = get_minio()
try:
if not client.bucket_exists(bucket):
client.make_bucket(bucket)
logger.info(f"MinIO: бакет '{bucket}' создан")
else:
logger.info(f"MinIO: бакет '{bucket}' существует")
_initialized_buckets.add(bucket)
except S3Error as e:
logger.error(f"MinIO: ошибка проверки бакета '{bucket}': {e}")
raise