forked from retoor/devplacepy
Compare commits
1
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
9691b8a938 |
File diff suppressed because one or more lines are too long
+1
-13
@@ -1,6 +1,5 @@
|
||||
# retoor <retoor@molodetz.nl>
|
||||
import logging
|
||||
import re
|
||||
from typing import Any
|
||||
from datetime import datetime, timezone
|
||||
from fastapi.responses import RedirectResponse
|
||||
@@ -56,12 +55,6 @@ CREATE_METADATA_KEYS = ("project_type", "is_private", "language", "topic", "stat
|
||||
BOOKMARKABLE_TYPES = {"post", "gist", "project", "news"}
|
||||
REACTABLE_TYPES = {"post", "comment", "gist", "project"}
|
||||
|
||||
NOTE_PATTERN = re.compile(r"(^|\s)@note(\s|$)")
|
||||
|
||||
|
||||
def has_note(text: str) -> bool:
|
||||
return bool(text and NOTE_PATTERN.search(text))
|
||||
|
||||
logger = logging.getLogger(__name__)
|
||||
|
||||
|
||||
@@ -205,8 +198,6 @@ def create_content_item(
|
||||
schedule_correction(user, table_name, uid, request)
|
||||
schedule_modification(user, table_name, uid, request)
|
||||
schedule_seo_meta_for_table(table_name, uid)
|
||||
if request and has_note(mention_text):
|
||||
set_bookmark(request, user, target_type, uid, saved=True, source="note")
|
||||
return uid, slug
|
||||
|
||||
|
||||
@@ -388,8 +379,6 @@ def create_comment_record(
|
||||
summary=f"{user['username']} commented on {target_type} {target_uid}: {content}",
|
||||
links=comment_links,
|
||||
)
|
||||
if request and target_type in BOOKMARKABLE_TYPES and has_note(content):
|
||||
set_bookmark(request, user, target_type, target_uid, saved=True, source="note")
|
||||
return comment_uid, comment_url
|
||||
|
||||
|
||||
@@ -446,7 +435,7 @@ def delete_comment_record(request, user: dict, comment: dict) -> tuple[str, str]
|
||||
|
||||
|
||||
def set_bookmark(
|
||||
request, user: dict, target_type: str, target_uid: str, saved: bool, source: str = "manual"
|
||||
request, user: dict, target_type: str, target_uid: str, saved: bool
|
||||
) -> bool:
|
||||
bookmarks = get_table("bookmarks")
|
||||
existing = bookmarks.find_one(
|
||||
@@ -469,7 +458,6 @@ def set_bookmark(
|
||||
"created_at": datetime.now(timezone.utc).isoformat(),
|
||||
"deleted_at": None,
|
||||
"deleted_by": None,
|
||||
"source": source,
|
||||
}
|
||||
)
|
||||
changed = True
|
||||
|
||||
@@ -243,12 +243,6 @@ def init_db():
|
||||
)
|
||||
_index(db, "bookmarks", "idx_bookmarks_user", ["user_uid"])
|
||||
_index(db, "bookmarks", "idx_bookmarks_target", ["target_type", "target_uid"])
|
||||
if "bookmarks" in tables:
|
||||
bookmarks_table = get_table("bookmarks")
|
||||
if not bookmarks_table.has_column("source"):
|
||||
bookmarks_table.create_column_by_example("source", "manual")
|
||||
_index(db, "bookmarks", "idx_bookmarks_source", ["source"])
|
||||
_index(db, "bookmarks", "idx_bookmarks_user_source", ["user_uid", "source"])
|
||||
_index(db, "polls", "idx_polls_post", ["post_uid"])
|
||||
_index(db, "poll_options", "idx_poll_options_poll", ["poll_uid"])
|
||||
_index(db, "poll_votes", "idx_poll_votes_poll", ["poll_uid"])
|
||||
|
||||
@@ -152,28 +152,6 @@ four ways to sign requests.
|
||||
"Bookmarks target posts, projects, gists, and news; see [Posts, Comments, Projects, Gists & News](/docs/content.html)."
|
||||
],
|
||||
),
|
||||
endpoint(
|
||||
id="notes-listing",
|
||||
method="GET",
|
||||
path="/bookmarks/saved?source=note",
|
||||
title="View personal notes",
|
||||
summary="Render your personal notes (items tagged with @note). Returns an HTML page.",
|
||||
auth="user",
|
||||
interactive=True,
|
||||
params=[
|
||||
field(
|
||||
"before",
|
||||
"query",
|
||||
"string",
|
||||
False,
|
||||
"",
|
||||
"Pagination cursor (created_at of the last item).",
|
||||
)
|
||||
],
|
||||
notes=[
|
||||
"Notes are auto-created when you include @note in a post or comment body."
|
||||
],
|
||||
),
|
||||
endpoint(
|
||||
id="polls-vote",
|
||||
method="POST",
|
||||
|
||||
@@ -128,6 +128,9 @@ RATE_LIMIT = int(os.environ.get("DEVPLACE_RATE_LIMIT", "60"))
|
||||
RATE_WINDOW = 60
|
||||
WEB_WORKERS = max(1, int(os.environ.get("DEVPLACE_WEB_WORKERS", "1")))
|
||||
RATE_LIMIT_DISABLED = os.environ.get("DEVPLACE_DISABLE_RATE_LIMIT") == "1"
|
||||
LOGIN_EMAIL_RATE_LIMIT = int(os.environ.get("DEVPLACE_LOGIN_EMAIL_RATE_LIMIT", "10"))
|
||||
|
||||
_email_rate_limit_store: dict[str, list[float]] = defaultdict(list)
|
||||
|
||||
HOT_SETTINGS_TTL = 2.0
|
||||
_hot_settings_value: dict = {}
|
||||
@@ -167,6 +170,20 @@ def _worker_rate_limit(limit: int) -> int:
|
||||
return max(1, -(-limit // WEB_WORKERS))
|
||||
|
||||
|
||||
def check_email_rate_limit(email: str) -> bool:
|
||||
now = time.time()
|
||||
window_start = now - RATE_WINDOW
|
||||
limit = LOGIN_EMAIL_RATE_LIMIT
|
||||
timestamps = [
|
||||
t for t in _email_rate_limit_store.get(email, []) if t > window_start
|
||||
]
|
||||
if len(timestamps) >= limit:
|
||||
return False
|
||||
timestamps.append(now)
|
||||
_email_rate_limit_store[email] = timestamps
|
||||
return True
|
||||
|
||||
|
||||
_service_lock_handle = None
|
||||
|
||||
|
||||
|
||||
@@ -20,6 +20,7 @@ from devplacepy.responses import respond, action_result, wants_json, json_error
|
||||
from devplacepy.schemas import AuthPageOut
|
||||
from devplacepy.services.audit import record as audit
|
||||
from devplacepy.dependencies import json_or_form
|
||||
from devplacepy.main import check_email_rate_limit
|
||||
|
||||
logger = logging.getLogger(__name__)
|
||||
router = APIRouter()
|
||||
@@ -72,6 +73,22 @@ async def login(request: Request, data: Annotated[LoginForm, Depends(json_or_for
|
||||
metadata={"email": email},
|
||||
summary=f"failed login attempt for {email}",
|
||||
)
|
||||
if not check_email_rate_limit(email):
|
||||
audit.record(
|
||||
request,
|
||||
"security.rate_limit.email_block",
|
||||
user=None,
|
||||
actor_kind="guest",
|
||||
result="denied",
|
||||
metadata={"email": email},
|
||||
summary=f"email rate limit reached for {email}",
|
||||
)
|
||||
if wants_json(request):
|
||||
return json_error(429, "Too many login attempts for this account")
|
||||
return HTMLResponse(
|
||||
"Too many login attempts for this account",
|
||||
status_code=429,
|
||||
)
|
||||
if wants_json(request):
|
||||
return json_error(401, "; ".join(errors), errors=errors)
|
||||
seo_ctx = base_seo_context(request, title="Sign In", robots="noindex,nofollow")
|
||||
|
||||
@@ -31,13 +31,10 @@ LABEL_BY_TYPE: dict[str, str] = {
|
||||
|
||||
|
||||
@router.get("/saved", response_class=HTMLResponse)
|
||||
async def saved_page(request: Request, before: str = None, source: str = None):
|
||||
async def saved_page(request: Request, before: str = None):
|
||||
user = require_user(request)
|
||||
bookmarks = get_table("bookmarks")
|
||||
filters: dict = {"user_uid": user["uid"]}
|
||||
if source:
|
||||
filters["source"] = source
|
||||
rows, next_cursor = paginate(bookmarks, before=before, **filters)
|
||||
rows, next_cursor = paginate(bookmarks, before=before, user_uid=user["uid"])
|
||||
|
||||
uids_by_type: dict[str, list] = {}
|
||||
for row in rows:
|
||||
@@ -88,7 +85,6 @@ async def saved_page(request: Request, before: str = None, source: str = None):
|
||||
"user": user,
|
||||
"items": items,
|
||||
"next_cursor": next_cursor,
|
||||
"current_source": source or "",
|
||||
},
|
||||
model=SavedOut,
|
||||
)
|
||||
|
||||
@@ -211,7 +211,7 @@ async def _set_favorite(request: Request, rant_id: str, saved: bool):
|
||||
post = post_by_id(rant_id)
|
||||
if not post:
|
||||
return dr_error("This rant does not exist.")
|
||||
set_bookmark(request, user, "post", post["uid"], saved, source="manual")
|
||||
set_bookmark(request, user, "post", post["uid"], saved)
|
||||
return dr_ok()
|
||||
|
||||
|
||||
|
||||
@@ -65,13 +65,6 @@ ENGAGEMENT_ACTIONS: tuple[Action, ...] = (
|
||||
),
|
||||
),
|
||||
),
|
||||
Action(
|
||||
name="list_notes",
|
||||
method="GET",
|
||||
path="/bookmarks/saved?source=note",
|
||||
summary="List personal notes (items tagged with @note)",
|
||||
params=(query("before", "Pagination cursor."),),
|
||||
),
|
||||
Action(
|
||||
name="vote_poll",
|
||||
method="POST",
|
||||
|
||||
@@ -2,40 +2,10 @@
|
||||
{% block extra_head %}
|
||||
<link rel="stylesheet" href="{{ static_url('/static/css/feed.css') }}">
|
||||
<link rel="stylesheet" href="{{ static_url('/static/css/post.css') }}">
|
||||
<style>
|
||||
.tab-bar {
|
||||
display: flex;
|
||||
gap: 0;
|
||||
margin-bottom: 1rem;
|
||||
border-bottom: 2px solid var(--border-color, #ddd);
|
||||
}
|
||||
.tab-btn {
|
||||
padding: 0.5rem 1.25rem;
|
||||
text-decoration: none;
|
||||
color: var(--text-muted, #666);
|
||||
border-bottom: 2px solid transparent;
|
||||
margin-bottom: -2px;
|
||||
transition: color 0.15s, border-color 0.15s;
|
||||
font-weight: 500;
|
||||
}
|
||||
.tab-btn:hover {
|
||||
color: var(--text-color, #333);
|
||||
}
|
||||
.tab-btn.active {
|
||||
color: var(--accent-color, #0066cc);
|
||||
border-bottom-color: var(--accent-color, #0066cc);
|
||||
}
|
||||
</style>
|
||||
{% endblock %}
|
||||
{% block content %}
|
||||
<div class="saved-page">
|
||||
<h1 class="saved-title">Saved</h1>
|
||||
|
||||
<div class="tab-bar">
|
||||
<a href="/bookmarks/saved" class="tab-btn {% if not current_source %}active{% endif %}">All</a>
|
||||
<a href="/bookmarks/saved?source=note" class="tab-btn {% if current_source == 'note' %}active{% endif %}">Notes</a>
|
||||
</div>
|
||||
|
||||
<div class="saved-list">
|
||||
{% for item in items %}
|
||||
<a href="{{ item.url }}" class="saved-item">
|
||||
@@ -44,13 +14,13 @@
|
||||
<span class="saved-item-time">{{ dt_ago(item.created_at) if item.created_at else item.time_ago }}</span>
|
||||
</a>
|
||||
{% else %}
|
||||
<div class="empty-state">Nothing saved yet. Use the Save button on posts, gists, projects and news, or add <code>@note</code> to your post or comment to auto-save it.</div>
|
||||
<div class="empty-state">Nothing saved yet. Use the Save button on posts, gists, projects and news.</div>
|
||||
{% endfor %}
|
||||
</div>
|
||||
|
||||
{% if next_cursor %}
|
||||
<div class="load-more-wrap">
|
||||
<a href="/bookmarks/saved?before={{ next_cursor }}{% if current_source %}&source={{ current_source }}{% endif %}" class="btn btn-secondary">Load more</a>
|
||||
<a href="/bookmarks/saved?before={{ next_cursor }}" class="btn btn-secondary">Load more</a>
|
||||
</div>
|
||||
{% endif %}
|
||||
</div>
|
||||
|
||||
@@ -181,3 +181,27 @@ def test_rate_limit_block_recorded(monkeypatch):
|
||||
event_key="security.rate_limit.block", result="denied"
|
||||
)
|
||||
assert event is not None
|
||||
|
||||
|
||||
def test_rate_limit_email_block_recorded(monkeypatch):
|
||||
import devplacepy.main as m
|
||||
from starlette.testclient import TestClient
|
||||
|
||||
monkeypatch.setattr(m, "LOGIN_EMAIL_RATE_LIMIT", 2)
|
||||
m._email_rate_limit_store.clear()
|
||||
client = TestClient(m.app)
|
||||
email = "rate-limited@test.dev"
|
||||
codes = [
|
||||
client.post(
|
||||
"/auth/login",
|
||||
data={"email": email, "password": "wrong"},
|
||||
).status_code
|
||||
for _ in range(3)
|
||||
]
|
||||
first_two = codes[:2]
|
||||
assert all(c == 401 for c in first_two), first_two
|
||||
assert codes[2] == 429, codes
|
||||
event = get_table("audit_log").find_one(
|
||||
event_key="security.rate_limit.email_block", result="denied"
|
||||
)
|
||||
assert event is not None
|
||||
|
||||
@@ -76,50 +76,3 @@ def test_saved_page_lists_post_and_gist(app_server):
|
||||
html = s.get(f"{BASE_URL}/bookmarks/saved").text
|
||||
assert post_title in html
|
||||
assert gist_title in html
|
||||
|
||||
|
||||
def test_saved_page_source_filter_notes(app_server):
|
||||
s, name = _session_bookmarks()
|
||||
owner_uid = _uid_bookmarks(name)
|
||||
post_title = f"Note post {int(time.time() * 1000)}"
|
||||
manual_title = f"Manual bookmark {int(time.time() * 1000)}"
|
||||
post_uid = _make_post_bookmarks(owner_uid, post_title)
|
||||
manual_uid = _make_post_bookmarks(owner_uid, manual_title)
|
||||
|
||||
# Create a note bookmark (source=note) directly via DB
|
||||
bookmarks = get_table("bookmarks")
|
||||
note_uid = generate_uid()
|
||||
bookmarks.insert(
|
||||
{
|
||||
"uid": note_uid,
|
||||
"user_uid": owner_uid,
|
||||
"target_uid": post_uid,
|
||||
"target_type": "post",
|
||||
"created_at": datetime.now(timezone.utc).isoformat(),
|
||||
"deleted_at": None,
|
||||
"deleted_by": None,
|
||||
"source": "note",
|
||||
}
|
||||
)
|
||||
|
||||
# Create a manual bookmark (source=manual)
|
||||
bookmarks.insert(
|
||||
{
|
||||
"uid": generate_uid(),
|
||||
"user_uid": owner_uid,
|
||||
"target_uid": manual_uid,
|
||||
"target_type": "post",
|
||||
"created_at": datetime.now(timezone.utc).isoformat(),
|
||||
"deleted_at": None,
|
||||
"deleted_by": None,
|
||||
"source": "manual",
|
||||
}
|
||||
)
|
||||
|
||||
html = s.get(f"{BASE_URL}/bookmarks/saved?source=note").text
|
||||
assert post_title in html
|
||||
assert manual_title not in html
|
||||
|
||||
html_all = s.get(f"{BASE_URL}/bookmarks/saved").text
|
||||
assert post_title in html_all
|
||||
assert manual_title in html_all
|
||||
|
||||
@@ -23,6 +23,7 @@ os.environ["DEVPLACE_DATA_DIR"] = str(_TEST_DATA_DIR)
|
||||
os.environ["SECRET_KEY"] = "test-secret-key"
|
||||
os.environ["DEVPLACE_DISABLE_SERVICES"] = "1"
|
||||
os.environ["DEVPLACE_RATE_LIMIT"] = "1000000"
|
||||
os.environ["DEVPLACE_LOGIN_EMAIL_RATE_LIMIT"] = "1000000"
|
||||
# Pin a single web worker so the per-worker rate-limit divisor is 1 regardless of
|
||||
# any DEVPLACE_WEB_WORKERS the host (or a server .env) exports.
|
||||
os.environ["DEVPLACE_WEB_WORKERS"] = "1"
|
||||
|
||||
Reference in New Issue
Block a user