Redis-Review deckte auf, dass der Pool-Fix vom letzten Commit nur totp_login/kiosk_security erreichte. Login/Refresh (auth_service.py) und PIN/NFC/QR-Kiosk-Login (kiosk_auth_service.py) öffneten weiterhin pro Request eine neue aioredis-Verbindung. Zusätzlich nutzten kiosk_session_service.py und public_stamp_session_service.py den *sync* Redis-Client aus async-Code – blockierender Socket-Call im Event-Loop bei jedem Kiosk-/Stempel-Request. Alle auf get_async_redis() umgestellt. TOTP-Lockout wirft jetzt 503 statt eines ungefangenen 500 bei Redis-Ausfall (RedisError explizit gefangen, eigene HTTPExceptions unberührt). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_015Ahyx6D3r7G1EuAc42nezn
72 lines
2.4 KiB
Python
72 lines
2.4 KiB
Python
"""Kurzlebige Redis-Sessions für das öffentliche QR-Stempeln.
|
|
|
|
Anders als der Kiosk (15 min, vertrauenswürdiges Wandterminal) läuft das
|
|
öffentliche Stempeln auf einem privaten Handy über einen ungesicherten
|
|
öffentlichen Endpunkt. Deshalb sehr kurze TTL (120s): nach Anmeldung
|
|
genügend Zeit zum Ein-/Ausstempeln, danach automatischer Verfall.
|
|
|
|
Redis ist Pflicht. Bei Redis-Ausfall → 503.
|
|
"""
|
|
from __future__ import annotations
|
|
|
|
import json
|
|
import uuid
|
|
from datetime import datetime, timezone
|
|
from typing import Optional
|
|
|
|
from fastapi import HTTPException
|
|
|
|
PUBLIC_STAMP_SESSION_TTL = 120 # 2 Minuten
|
|
SESSION_KEY_PREFIX = "public_stamp_session:"
|
|
|
|
|
|
class PublicStampSessionService:
|
|
|
|
def _get_redis(self):
|
|
from app.core.redis import get_async_redis
|
|
return get_async_redis()
|
|
|
|
async def create_session(self, user_id: uuid.UUID, company_id: uuid.UUID) -> str:
|
|
redis = self._get_redis()
|
|
session_token = str(uuid.uuid4())
|
|
key = SESSION_KEY_PREFIX + session_token
|
|
payload = {
|
|
"user_id": str(user_id),
|
|
"company_id": str(company_id),
|
|
"created_at": datetime.now(timezone.utc).isoformat(),
|
|
}
|
|
try:
|
|
await redis.set(key, json.dumps(payload), ex=PUBLIC_STAMP_SESSION_TTL)
|
|
except Exception as exc:
|
|
raise HTTPException(status_code=503, detail=f"Session konnte nicht erstellt werden: {exc}")
|
|
return session_token
|
|
|
|
async def get_session(self, session_token: str) -> Optional[dict]:
|
|
redis = self._get_redis()
|
|
try:
|
|
data = await redis.get(SESSION_KEY_PREFIX + session_token)
|
|
except Exception as exc:
|
|
raise HTTPException(status_code=503, detail=f"Session-Lookup fehlgeschlagen: {exc}")
|
|
if data is None:
|
|
return None
|
|
return json.loads(data)
|
|
|
|
async def require_session(self, session_token: str) -> dict:
|
|
session = await self.get_session(session_token)
|
|
if session is None:
|
|
raise HTTPException(
|
|
status_code=401,
|
|
detail="Stempel-Session abgelaufen. Bitte Personalnummer und PIN erneut eingeben.",
|
|
)
|
|
return session
|
|
|
|
async def invalidate_session(self, session_token: str) -> None:
|
|
redis = self._get_redis()
|
|
try:
|
|
await redis.delete(SESSION_KEY_PREFIX + session_token)
|
|
except Exception:
|
|
pass # Best-effort
|
|
|
|
|
|
public_stamp_session_service = PublicStampSessionService()
|