Tela de login: credencial única, sem banco
Toda rota passa por um before_request que redireciona para /login quem não tem sessão — inclusive os POSTs, então /exportar e /salvar-sd sem cookie não chegam ao handler. Ficam de fora só a própria entrada e /static (a tela de login precisa da folha de estilo). Credencial única em constante (admin@iasis.com.br / admin123), comparada com compare_digest nos dois campos e com a mesma mensagem para usuário errado e senha errada — dizer qual dos dois falhou entrega metade da credencial. Sem banco, sem cadastro e sem recuperação de senha: a app é ferramenta interna de uso individual, e isto existe para o upload e o writeback não ficarem abertos a quem alcançar a porta quando ela roda hospedada. SECRET_KEY não tem default assado na imagem — chave fixa numa imagem vale para toda cópia dela. Sem a variável, o servidor sorteia uma por processo e o login cai a cada restart, que é a mesma vida útil que a sessão da SD já tem; é seguro porque o gunicorn roda com -w 1. APP_USUARIO/APP_SENHA seguem a convenção do Dockerfile: default lá, compose só espelha. O Sair encerra a sessão do navegador sem descartar a SD em memória — é a mesma máquina, o mesmo processo. E o teste_e2e faz login uma vez no test client, senão todo request dele voltaria 302. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -18,6 +18,19 @@ GUNICORN_TIMEOUT=120
|
||||
# debug | info | warning | error
|
||||
GUNICORN_LOG_LEVEL=info
|
||||
|
||||
# ── Porta de entrada (tela de login) ────────────────────────────────────────
|
||||
|
||||
# Credencial única da app. Não há banco nem cadastro: estes dois valores SÃO os
|
||||
# usuários da aplicação. Os defaults do código são admin@iasis.com.br/admin123 —
|
||||
# declare aqui só para trocar a credencial no deploy.
|
||||
#APP_USUARIO=admin@iasis.com.br
|
||||
#APP_SENHA=admin123
|
||||
|
||||
# Assina o cookie de sessão do login. Sem isto, cada start sorteia uma chave e
|
||||
# o login cai a cada deploy/restart. Gere com:
|
||||
# python -c "import secrets; print(secrets.token_hex(32))"
|
||||
#SECRET_KEY=
|
||||
|
||||
# ── Lidas pelo COMPOSE ao montar volumes (só no Modo 2 / local) ─────────────
|
||||
# No Modo 1 (Application) não têm efeito: o volume é o Directory mount da UI.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user