Recetas Nginx: autenticación básica con CAPTCHA

Para realizar la autorización con captcha, necesitaremos el mismo nginx y sus complementos encrypted-session, form-input, ctpp2, echo, headers-more, auth_request, auth_basic, set-misc. (He dado enlaces a mis forks, ya que he realizado algunos cambios que aún no he podido introducir en los repositorios originales. También se puede utilizar de manera lista.)

Para empezar, definamos

encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";

A continuación, por precaución, desactivamos el encabezado de autorización

more_clear_input_headers Authorization;

Ahora protegemos todo con autorización

auth_request /auth;
location =/auth {
    internal;
    subrequest_access_phase on; # permitimos la fase de autorización en la subsolicitud
    auth_request off; # no usar autorización
    set_decode_base64 $auth_decode $cookie_auth; # decodificamos la cookie de autorización
    set_decrypt_session $auth_decrypt $auth_decode; # desencriptamos la autorización
    if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # si no se pudo desencriptar, significa que el usuario no está autorizado
    more_set_input_headers "Authorization: Basic $auth_decrypt"; # reemplazar la autorización por básica (para usar la variable $remote_user)
    auth_basic_user_file /data/nginx/.htaccess; # especificamos el archivo de autorización básica
    auth_basic Auth; # habilitamos la autorización básica
    echo -n OK; # el usuario está autorizado
}

Para los usuarios autorizados mostramos contenido de su carpeta

location / {
    alias html/$remote_user/;
}

Y en ausencia de autorización, mostramos el formulario de autorización con captcha

error_page 401 = @error401;
location @error401 {
    set_escape_uri $request_uri_escape $request_uri; # codificamos la solicitud
    return 303 /login?request_uri=$request_uri_escape; # redirigimos al formulario de autorización con captcha, guardando la solicitud
}
location =/login {
    default_type "text/html; charset=utf-8"; # establecemos el tipo
    if ($request_method = GET) { # si solo se muestra el formulario de autorización con captcha
        template login.html.ct2; # establecemos la plantilla
        ctpp2 on; # activamos el templating
        set_secure_random_alphanum $csrf_random 32; # generamos un csrf aleatorio
        encrypted_session_expires 300; # establecemos el tiempo de vida del csrf a 5 minutos (5 * 60 = 300)
        set_encrypt_session $csrf_encrypt $csrf_random; # encriptamos el csrf aleatorio
        set_encode_base64 $csrf_encode $csrf_encrypt; # codificamos el csrf encriptado
        add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # colocamos el csrf encriptado en la cookie por 5 minutos (5 * 60 = 300)
        return 200 "{"csrf":"$csrf_random"}"; # devolvemos json para el templating
    } # de lo contrario, procesamos el formulario de autorización con captcha
    set_form_input $csrf_form csrf; # obtenemos el csrf del formulario
    set_unescape_uri $csrf_unescape $csrf_form; # decodificamos el csrf del formulario
    set_decode_base64 $csrf_decode $cookie_csrf; # decodificamos el csrf de la cookie
    set_decrypt_session $csrf_decrypt $csrf_decode; # desencriptamos el csrf de la cookie
    if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # si el csrf del formulario no coincide con el csrf de la cookie, redirigimos para mostrar el formulario nuevamente
    set_form_input $captcha_form captcha; # obtenemos el captcha del formulario
    set_unescape_uri $captcha_unescape $captcha_form; # decodificamos el captcha del formulario
    set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # calculamos md5
    if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # si md5 no coincide con el captcha de la cookie, redirigimos para mostrar el formulario nuevamente
    set_form_input $username_form username; # obtenemos el usuario del formulario
    set_form_input $password_form password; # obtenemos la contraseña del formulario
    set_unescape_uri $username_unescape $username_form; # decodificamos el usuario del formulario
    set_unescape_uri $password_unescape $password_form; # decodificamos la contraseña del formulario
    encrypted_session_expires 2592000; # establecemos el tiempo de vida de la sesión a 30 días (30 * 24 * 60 * 60 = 2592000)
    set $username_password "$username_unescape:$password_unescape"; # establecemos la autorización básica
    set_encode_base64 $username_password_encode $username_password; # codificamos la autorización básica
    set_encrypt_session $auth_encrypt $username_password_encode; # encriptamos la autorización básica
    set_encode_base64 $auth_encode $auth_encrypt; # codificamos la autorización básica encriptada
    add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # colocamos la autorización básica encriptada en la cookie de autorización por 30 días (30 * 24 * 60 * 60 = 2592000)
    set $arg_request_uri_or_slash $arg_request_uri; # copiamos la solicitud del argumento
    set_if_empty $arg_request_uri_or_slash "/"; # si el argumento no está establecido, comenzamos
    set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # decodificamos la solicitud
    return 303 $request_uri_unescape; # redirigimos a la solicitud guardada
}

login.html

<html>
    <body>
        <form method="post" action="">
            <input type="hidden" name="csrf" value="<TMPL_var csrf>" />
            nombre de usuario: <input type="text" name="username" placeholder="Introduce el nombre de usuario..." /><br />
            password: <input type="password" name="password" /><br />
            captcha: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
            <input type="submit" name="submit" value="enviar" />
        <input type="hidden" name="trp-form-language" value="es"/></form>
    </body>
</html>

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster