fix(api): все роутеры за авторизацией, отказ от слабого JWT_SECRET, лимитер и X-Forwarded-For
get_current_user навешивается на роутер целиком, публичными остаются только health и auth (список закреплён tests/api/test_route_auth.py). API не стартует с плейсхолдером или коротким JWT_SECRET без ALLOW_DEV_SECRET=1. Лимитер логинов ограничен по числу ключей. Клиентский IP берётся из последнего хопа X-Forwarded-For.
This commit is contained in:
@@ -10,6 +10,7 @@ DATABASE_URL=postgresql+asyncpg://fintracker:change-me@db:5432/fintracker
|
||||
# --- auth ---
|
||||
# 32+ random bytes: `openssl rand -hex 32`
|
||||
JWT_SECRET=change-me
|
||||
# the API refuses to start with a placeholder/short secret unless ALLOW_DEV_SECRET=1 (dev only)
|
||||
ACCESS_TOKEN_TTL_SECONDS=3600
|
||||
REFRESH_TOKEN_TTL_SECONDS=2592000
|
||||
|
||||
|
||||
Reference in New Issue
Block a user