Przepisy Nginx: podstawowa autoryzacja z CAPTCHA

Aby zrealizować autoryzację z CAPTCHA, potrzebujemy samego nginx i jego wtyczek encrypted-session, form-input, ctpp2, echo, headers-more, auth_request, auth_basic, set-misc. (Podaję linki do moich forków, ponieważ wprowadziłem pewne zmiany, które wciąż nie zostały przesłane do oryginalnych repozytoriów. Można również skorzystać z gotowego rozwiązania.)

Na początek ustalamy

encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";

Następnie, na wszelki wypadek, wyłączamy nagłówek autoryzacyjny

more_clear_input_headers Authorization;

Teraz zabezpieczamy wszystko autoryzacją

auth_request /auth;
location =/auth {
    internal;
    subrequest_access_phase on; # zezwalamy na fazę autoryzacji w podżądaniu
    auth_request off; # nie używaj autoryzacji
    set_decode_base64 $auth_decode $cookie_auth; # dekodujemy ciasteczko autoryzacyjne
    set_decrypt_session $auth_decrypt $auth_decode; # odszyfrowujemy sesję autoryzacyjną
    if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # jeśli nie udało się odszyfrować, użytkownik nie jest autoryzowany
    more_set_input_headers "Authorization: Basic $auth_decrypt"; # zamień autoryzację na basic (aby użyć zmiennej $remote_user)
    auth_basic_user_file /data/nginx/.htaccess; # określamy plik autoryzacji basic
    auth_basic Auth; # włączamy autoryzację basic
    echo -n OK; # użytkownik jest autoryzowany
}

Dla autoryzowanych użytkowników wyświetlamy treść z ich folderu

location / {
    alias html/$remote_user/;
}

A w przypadku braku autoryzacji wyświetlamy formularz autoryzacyjny z CAPTCHA

error_page 401 = @error401;
location @error401 {
    set_escape_uri $request_uri_escape $request_uri; # kodujemy zapytanie
    return 303 /login?request_uri=$request_uri_escape; # przekierowujemy do formularza logowania z CAPTCHA, zachowując zapytanie
}
location =/login {
    default_type "text/html; charset=utf-8"; # ustalamy typ
    if ($request_method = GET) { # jeśli tylko pokazujemy formularz logowania z CAPTCHA
        template login.html.ct2; # ustalamy szablon
        ctpp2 on; # włączamy silnik szablonów
        set_secure_random_alphanum $csrf_random 32; # ustalamy losowy csrf
        encrypted_session_expires 300; # ustalamy czas życia csrf na 5 minut (5 * 60 = 300)
        set_encrypt_session $csrf_encrypt $csrf_random; # szyfrujemy losowy csrf
        set_encode_base64 $csrf_encode $csrf_encrypt; # kodujemy zaszyfrowany csrf
        add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # umieszczamy zaszyfrowany csrf w ciasteczku na 5 minut (5 * 60 = 300)
        return 200 "{"csrf":"$csrf_random"}"; # zwracamy json dla silnika szablonów
    } # w przeciwnym razie - przetwarzamy formularz logowania z CAPTCHA
    set_form_input $csrf_form csrf; # pobieramy csrf z formularza
    set_unescape_uri $csrf_unescape $csrf_form; # dekodujemy csrf z formularza
    set_decode_base64 $csrf_decode $cookie_csrf; # dekodujemy csrf z ciasteczka
    set_decrypt_session $csrf_decrypt $csrf_decode; # deszyfrujemy csrf z ciasteczka
    if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # jeśli csrf z formularza nie zgadza się z csrf z ciasteczka, przekierowujemy z powrotem do formularza
    set_form_input $captcha_form captcha; # pobieramy CAPTCHA z formularza
    set_unescape_uri $captcha_unescape $captcha_form; # dekodujemy CAPTCHA z formularza
    set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # obliczamy md5
    if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # jeśli md5 nie zgadza się z CAPTCHA z ciasteczka, przekierowujemy z powrotem do formularza
    set_form_input $username_form username; # pobieramy login z formularza
    set_form_input $password_form password; # pobieramy hasło z formularza
    set_unescape_uri $username_unescape $username_form; # dekodujemy login z formularza
    set_unescape_uri $password_unescape $password_form; # dekodujemy hasło z formularza
    encrypted_session_expires 2592000; # ustalamy czas życia sesji na 30 dni (30 * 24 * 60 * 60 = 2592000)
    set $username_password "$username_unescape:$password_unescape"; # ustanawiamy podstawową autoryzację
    set_encode_base64 $username_password_encode $username_password; # kodujemy podstawową autoryzację
    set_encrypt_session $auth_encrypt $username_password_encode; # szyfrujemy podstawową autoryzację
    set_encode_base64 $auth_encode $auth_encrypt; # kodujemy zaszyfrowaną podstawową autoryzację
    add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # umieszczamy zaszyfrowaną podstawową autoryzację w ciasteczku na 30 dni (30 * 24 * 60 * 60 = 2592000)
    set $arg_request_uri_or_slash $arg_request_uri; # kopiujemy zapytanie z argumentu
    set_if_empty $arg_request_uri_or_slash "/"; # jeśli argument nie jest podany, to ustawiamy początek
    set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # dekodujemy zapytanie
    return 303 $request_uri_unescape; # przekierowujemy do zachowanego zapytania
}

login.html

<html>
    <body>
        <form method="post" action="">
            <input type="hidden" name="csrf" value="<TMPL_var csrf>" />
            nazwa użytkownika: <input type="text" name="username" placeholder="Wprowadź nazwę użytkownika..." /><br />
            password: <input type="password" name="password" /><br />
            captcha: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
            <input type="submit" name="submit" value="prześlij" />
        <input type="hidden" name="trp-form-language" value="pl"/></form>
    </body>
</html>

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster