Rețete Nginx: autorizare basic cu CAPTCHA

Pentru a pregăti autentificarea cu CAPTCHA, avem nevoie de ea nginx și pluginurile sale encrypted-session, form-input, ctpp2, echo, headers-more, auth_request, auth_basic, set-misc. (Am inclus linkuri către fork-urile mele, deoarece am făcut unele modificări care încă nu au fost integrate în repozitoriile originale. Se poate, de asemenea, utiliza o formă gata.)

La început, să setăm

encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";

Mai departe, pentru siguranță, dezactivăm antetul de autentificare

more_clear_input_headers Authorization;

Acum protejăm totul cu autentificare

auth_request /auth;
location =/auth {
    internal;
    subrequest_access_phase on; # permite faza de autorizare în subcerere
    auth_request off; # nu folosi autorizarea
    set_decode_base64 $auth_decode $cookie_auth; # decodificăm cookie-ul de autorizare
    set_decrypt_session $auth_decrypt $auth_decode; # decriptăm sesiunea de autorizare
    if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # dacă nu s-a reușit decriptarea, înseamnă că utilizatorul nu este autorizat
    more_set_input_headers "Authorization: Basic $auth_decrypt"; # înlocuim autorizarea cu basic (pentru a folosi variabila $remote_user)
    auth_basic_user_file /data/nginx/.htaccess; # setăm fișierul de autorizare basic
    auth_basic Auth; # activăm autorizarea basic
    echo -n OK; # utilizator autorizat
}

Pentru utilizatorii autorizați, afișăm conținutul din folderul lor

location / {
    alias html/$remote_user/;
}

Iar în lipsa autentificării, afișăm formularul de autentificare cu CAPTCHA

error_page 401 = @error401;
location @error401 {
    set_escape_uri $request_uri_escape $request_uri; # codificăm cererea
    return 303 /login?request_uri=$request_uri_escape; # redirecționăm către formularul de autentificare cu CAPTCHA, păstrând cererea
}
location =/login {
    default_type "text/html; charset=utf-8"; # setăm tipul
    if ($request_method = GET) { # dacă doar dorim să afișăm formularul de autentificare cu CAPTCHA
        template login.html.ct2; # setăm șablonul
        ctpp2 on; # activăm motorul de șablonizare
        set_secure_random_alphanum $csrf_random 32; # generăm un CSRF aleator
        encrypted_session_expires 300; # setăm durata de viață a CSRF-ului la 5 minute (5 * 60 = 300)
        set_encrypt_session $csrf_encrypt $csrf_random; # criptăm CSRF-ul aleator
        set_encode_base64 $csrf_encode $csrf_encrypt; # codificăm CSRF-ul criptat
        add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # stocăm CSRF-ul criptat într-un cookie pentru 5 minute (5 * 60 = 300)
        return 200 "{"csrf":"$csrf_random"}"; # returnăm JSON pentru motorul de șablonizare
    } # altfel - procesăm formularul de autentificare cu CAPTCHA
    set_form_input $csrf_form csrf; # obținem CSRF-ul din formular
    set_unescape_uri $csrf_unescape $csrf_form; # decodificăm CSRF-ul din formular
    set_decode_base64 $csrf_decode $cookie_csrf; # decodificăm CSRF-ul din cookie
    set_decrypt_session $csrf_decrypt $csrf_decode; # decriptăm CSRF-ul din cookie
    if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # dacă CSRF-ul din formular nu corespunde cu CSRF-ul din cookie, atunci redirecționăm pentru a arăta din nou formularul
    set_form_input $captcha_form captcha; # obținem CAPTCHA din formular
    set_unescape_uri $captcha_unescape $captcha_form; # decodificăm CAPTCHA-ul din formular
    set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # calculăm MD5
    if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # dacă MD5-ul nu corespunde cu CAPTCHA-ul din cookie, atunci redirecționăm pentru a arăta din nou formularul
    set_form_input $username_form username; # obținem numele de utilizator din formular
    set_form_input $password_form password; # obținem parola din formular
    set_unescape_uri $username_unescape $username_form; # decodificăm numele de utilizator din formular
    set_unescape_uri $password_unescape $password_form; # decodificăm parola din formular
    encrypted_session_expires 2592000; # setăm durata de viață a sesiunii la 30 de zile (30 * 24 * 60 * 60 = 2592000)
    set $username_password "$username_unescape:$password_unescape"; # setăm autentificarea basic
    set_encode_base64 $username_password_encode $username_password; # codificăm autentificarea basic
    set_encrypt_session $auth_encrypt $username_password_encode; # criptăm autentificarea basic
    set_encode_base64 $auth_encode $auth_encrypt; # codificăm autentificarea basic criptată
    add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # stocăm autentificarea basic criptată într-un cookie pentru 30 de zile (30 * 24 * 60 * 60 = 2592000)
    set $arg_request_uri_or_slash $arg_request_uri; # copiem cererea din argument
    set_if_empty $arg_request_uri_or_slash "/"; # dacă argumentul nu este specificat, atunci începem
    set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # decodificăm cererea
    return 303 $request_uri_unescape; # redirecționăm către cererea salvată
}

login.html

<html>
    <body>
        <form method="post" action="">
            <input type="hidden" name="csrf" value="<TMPL_var csrf>" />
            nume de utilizator: <input type="text" name="username" placeholder="Introduceti Numele de Utilizator..." /><br />
            parola: <input type="password" name="password" /><br />
            captcha: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
            <input type="submit" name="submit" value="trimitere" />
        <input type="hidden" name="trp-form-language" value="ro"/></form>
    </body>
</html>

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster