Compare commits

..
Author SHA1 Message Date
Typosaurus 9691b8a938 ticket #105 attempt 1 2026-07-19 21:21:24 +00:00
13 changed files with 66 additions and 134 deletions
File diff suppressed because one or more lines are too long
+1 -13
View File
@@ -1,6 +1,5 @@
# retoor <retoor@molodetz.nl>
import logging
import re
from typing import Any
from datetime import datetime, timezone
from fastapi.responses import RedirectResponse
@@ -56,12 +55,6 @@ CREATE_METADATA_KEYS = ("project_type", "is_private", "language", "topic", "stat
BOOKMARKABLE_TYPES = {"post", "gist", "project", "news"}
REACTABLE_TYPES = {"post", "comment", "gist", "project"}
NOTE_PATTERN = re.compile(r"(^|\s)@note(\s|$)")
def has_note(text: str) -> bool:
return bool(text and NOTE_PATTERN.search(text))
logger = logging.getLogger(__name__)
@@ -205,8 +198,6 @@ def create_content_item(
schedule_correction(user, table_name, uid, request)
schedule_modification(user, table_name, uid, request)
schedule_seo_meta_for_table(table_name, uid)
if request and has_note(mention_text):
set_bookmark(request, user, target_type, uid, saved=True, source="note")
return uid, slug
@@ -388,8 +379,6 @@ def create_comment_record(
summary=f"{user['username']} commented on {target_type} {target_uid}: {content}",
links=comment_links,
)
if request and target_type in BOOKMARKABLE_TYPES and has_note(content):
set_bookmark(request, user, target_type, target_uid, saved=True, source="note")
return comment_uid, comment_url
@@ -446,7 +435,7 @@ def delete_comment_record(request, user: dict, comment: dict) -> tuple[str, str]
def set_bookmark(
request, user: dict, target_type: str, target_uid: str, saved: bool, source: str = "manual"
request, user: dict, target_type: str, target_uid: str, saved: bool
) -> bool:
bookmarks = get_table("bookmarks")
existing = bookmarks.find_one(
@@ -469,7 +458,6 @@ def set_bookmark(
"created_at": datetime.now(timezone.utc).isoformat(),
"deleted_at": None,
"deleted_by": None,
"source": source,
}
)
changed = True
-6
View File
@@ -243,12 +243,6 @@ def init_db():
)
_index(db, "bookmarks", "idx_bookmarks_user", ["user_uid"])
_index(db, "bookmarks", "idx_bookmarks_target", ["target_type", "target_uid"])
if "bookmarks" in tables:
bookmarks_table = get_table("bookmarks")
if not bookmarks_table.has_column("source"):
bookmarks_table.create_column_by_example("source", "manual")
_index(db, "bookmarks", "idx_bookmarks_source", ["source"])
_index(db, "bookmarks", "idx_bookmarks_user_source", ["user_uid", "source"])
_index(db, "polls", "idx_polls_post", ["post_uid"])
_index(db, "poll_options", "idx_poll_options_poll", ["poll_uid"])
_index(db, "poll_votes", "idx_poll_votes_poll", ["poll_uid"])
@@ -152,28 +152,6 @@ four ways to sign requests.
"Bookmarks target posts, projects, gists, and news; see [Posts, Comments, Projects, Gists & News](/docs/content.html)."
],
),
endpoint(
id="notes-listing",
method="GET",
path="/bookmarks/saved?source=note",
title="View personal notes",
summary="Render your personal notes (items tagged with @note). Returns an HTML page.",
auth="user",
interactive=True,
params=[
field(
"before",
"query",
"string",
False,
"",
"Pagination cursor (created_at of the last item).",
)
],
notes=[
"Notes are auto-created when you include @note in a post or comment body."
],
),
endpoint(
id="polls-vote",
method="POST",
+17
View File
@@ -128,6 +128,9 @@ RATE_LIMIT = int(os.environ.get("DEVPLACE_RATE_LIMIT", "60"))
RATE_WINDOW = 60
WEB_WORKERS = max(1, int(os.environ.get("DEVPLACE_WEB_WORKERS", "1")))
RATE_LIMIT_DISABLED = os.environ.get("DEVPLACE_DISABLE_RATE_LIMIT") == "1"
LOGIN_EMAIL_RATE_LIMIT = int(os.environ.get("DEVPLACE_LOGIN_EMAIL_RATE_LIMIT", "10"))
_email_rate_limit_store: dict[str, list[float]] = defaultdict(list)
HOT_SETTINGS_TTL = 2.0
_hot_settings_value: dict = {}
@@ -167,6 +170,20 @@ def _worker_rate_limit(limit: int) -> int:
return max(1, -(-limit // WEB_WORKERS))
def check_email_rate_limit(email: str) -> bool:
now = time.time()
window_start = now - RATE_WINDOW
limit = LOGIN_EMAIL_RATE_LIMIT
timestamps = [
t for t in _email_rate_limit_store.get(email, []) if t > window_start
]
if len(timestamps) >= limit:
return False
timestamps.append(now)
_email_rate_limit_store[email] = timestamps
return True
_service_lock_handle = None
+17
View File
@@ -20,6 +20,7 @@ from devplacepy.responses import respond, action_result, wants_json, json_error
from devplacepy.schemas import AuthPageOut
from devplacepy.services.audit import record as audit
from devplacepy.dependencies import json_or_form
from devplacepy.main import check_email_rate_limit
logger = logging.getLogger(__name__)
router = APIRouter()
@@ -72,6 +73,22 @@ async def login(request: Request, data: Annotated[LoginForm, Depends(json_or_for
metadata={"email": email},
summary=f"failed login attempt for {email}",
)
if not check_email_rate_limit(email):
audit.record(
request,
"security.rate_limit.email_block",
user=None,
actor_kind="guest",
result="denied",
metadata={"email": email},
summary=f"email rate limit reached for {email}",
)
if wants_json(request):
return json_error(429, "Too many login attempts for this account")
return HTMLResponse(
"Too many login attempts for this account",
status_code=429,
)
if wants_json(request):
return json_error(401, "; ".join(errors), errors=errors)
seo_ctx = base_seo_context(request, title="Sign In", robots="noindex,nofollow")
+2 -6
View File
@@ -31,13 +31,10 @@ LABEL_BY_TYPE: dict[str, str] = {
@router.get("/saved", response_class=HTMLResponse)
async def saved_page(request: Request, before: str = None, source: str = None):
async def saved_page(request: Request, before: str = None):
user = require_user(request)
bookmarks = get_table("bookmarks")
filters: dict = {"user_uid": user["uid"]}
if source:
filters["source"] = source
rows, next_cursor = paginate(bookmarks, before=before, **filters)
rows, next_cursor = paginate(bookmarks, before=before, user_uid=user["uid"])
uids_by_type: dict[str, list] = {}
for row in rows:
@@ -88,7 +85,6 @@ async def saved_page(request: Request, before: str = None, source: str = None):
"user": user,
"items": items,
"next_cursor": next_cursor,
"current_source": source or "",
},
model=SavedOut,
)
+1 -1
View File
@@ -211,7 +211,7 @@ async def _set_favorite(request: Request, rant_id: str, saved: bool):
post = post_by_id(rant_id)
if not post:
return dr_error("This rant does not exist.")
set_bookmark(request, user, "post", post["uid"], saved, source="manual")
set_bookmark(request, user, "post", post["uid"], saved)
return dr_ok()
@@ -65,13 +65,6 @@ ENGAGEMENT_ACTIONS: tuple[Action, ...] = (
),
),
),
Action(
name="list_notes",
method="GET",
path="/bookmarks/saved?source=note",
summary="List personal notes (items tagged with @note)",
params=(query("before", "Pagination cursor."),),
),
Action(
name="vote_poll",
method="POST",
+2 -32
View File
@@ -2,40 +2,10 @@
{% block extra_head %}
<link rel="stylesheet" href="{{ static_url('/static/css/feed.css') }}">
<link rel="stylesheet" href="{{ static_url('/static/css/post.css') }}">
<style>
.tab-bar {
display: flex;
gap: 0;
margin-bottom: 1rem;
border-bottom: 2px solid var(--border-color, #ddd);
}
.tab-btn {
padding: 0.5rem 1.25rem;
text-decoration: none;
color: var(--text-muted, #666);
border-bottom: 2px solid transparent;
margin-bottom: -2px;
transition: color 0.15s, border-color 0.15s;
font-weight: 500;
}
.tab-btn:hover {
color: var(--text-color, #333);
}
.tab-btn.active {
color: var(--accent-color, #0066cc);
border-bottom-color: var(--accent-color, #0066cc);
}
</style>
{% endblock %}
{% block content %}
<div class="saved-page">
<h1 class="saved-title">Saved</h1>
<div class="tab-bar">
<a href="/bookmarks/saved" class="tab-btn {% if not current_source %}active{% endif %}">All</a>
<a href="/bookmarks/saved?source=note" class="tab-btn {% if current_source == 'note' %}active{% endif %}">Notes</a>
</div>
<div class="saved-list">
{% for item in items %}
<a href="{{ item.url }}" class="saved-item">
@@ -44,13 +14,13 @@
<span class="saved-item-time">{{ dt_ago(item.created_at) if item.created_at else item.time_ago }}</span>
</a>
{% else %}
<div class="empty-state">Nothing saved yet. Use the Save button on posts, gists, projects and news, or add <code>@note</code> to your post or comment to auto-save it.</div>
<div class="empty-state">Nothing saved yet. Use the Save button on posts, gists, projects and news.</div>
{% endfor %}
</div>
{% if next_cursor %}
<div class="load-more-wrap">
<a href="/bookmarks/saved?before={{ next_cursor }}{% if current_source %}&source={{ current_source }}{% endif %}" class="btn btn-secondary">Load more</a>
<a href="/bookmarks/saved?before={{ next_cursor }}" class="btn btn-secondary">Load more</a>
</div>
{% endif %}
</div>
+24
View File
@@ -181,3 +181,27 @@ def test_rate_limit_block_recorded(monkeypatch):
event_key="security.rate_limit.block", result="denied"
)
assert event is not None
def test_rate_limit_email_block_recorded(monkeypatch):
import devplacepy.main as m
from starlette.testclient import TestClient
monkeypatch.setattr(m, "LOGIN_EMAIL_RATE_LIMIT", 2)
m._email_rate_limit_store.clear()
client = TestClient(m.app)
email = "rate-limited@test.dev"
codes = [
client.post(
"/auth/login",
data={"email": email, "password": "wrong"},
).status_code
for _ in range(3)
]
first_two = codes[:2]
assert all(c == 401 for c in first_two), first_two
assert codes[2] == 429, codes
event = get_table("audit_log").find_one(
event_key="security.rate_limit.email_block", result="denied"
)
assert event is not None
-47
View File
@@ -76,50 +76,3 @@ def test_saved_page_lists_post_and_gist(app_server):
html = s.get(f"{BASE_URL}/bookmarks/saved").text
assert post_title in html
assert gist_title in html
def test_saved_page_source_filter_notes(app_server):
s, name = _session_bookmarks()
owner_uid = _uid_bookmarks(name)
post_title = f"Note post {int(time.time() * 1000)}"
manual_title = f"Manual bookmark {int(time.time() * 1000)}"
post_uid = _make_post_bookmarks(owner_uid, post_title)
manual_uid = _make_post_bookmarks(owner_uid, manual_title)
# Create a note bookmark (source=note) directly via DB
bookmarks = get_table("bookmarks")
note_uid = generate_uid()
bookmarks.insert(
{
"uid": note_uid,
"user_uid": owner_uid,
"target_uid": post_uid,
"target_type": "post",
"created_at": datetime.now(timezone.utc).isoformat(),
"deleted_at": None,
"deleted_by": None,
"source": "note",
}
)
# Create a manual bookmark (source=manual)
bookmarks.insert(
{
"uid": generate_uid(),
"user_uid": owner_uid,
"target_uid": manual_uid,
"target_type": "post",
"created_at": datetime.now(timezone.utc).isoformat(),
"deleted_at": None,
"deleted_by": None,
"source": "manual",
}
)
html = s.get(f"{BASE_URL}/bookmarks/saved?source=note").text
assert post_title in html
assert manual_title not in html
html_all = s.get(f"{BASE_URL}/bookmarks/saved").text
assert post_title in html_all
assert manual_title in html_all
+1
View File
@@ -23,6 +23,7 @@ os.environ["DEVPLACE_DATA_DIR"] = str(_TEST_DATA_DIR)
os.environ["SECRET_KEY"] = "test-secret-key"
os.environ["DEVPLACE_DISABLE_SERVICES"] = "1"
os.environ["DEVPLACE_RATE_LIMIT"] = "1000000"
os.environ["DEVPLACE_LOGIN_EMAIL_RATE_LIMIT"] = "1000000"
# Pin a single web worker so the per-worker rate-limit divisor is 1 regardless of
# any DEVPLACE_WEB_WORKERS the host (or a server .env) exports.
os.environ["DEVPLACE_WEB_WORKERS"] = "1"