Convertit les endpoints de présence en POST (anti CSRF trivial)

GET /presence/{token}/arrivee et /depart modifiaient l'état (save_presence,
append_log) : c'est anti-pattern REST, CSRF-trivial via <img src="..."> si
le token fuite, et le token se retrouvait dans les logs reverse-proxy,
l'historique navigateur et les referrers.

Les deux routes passent en POST. C'est un breaking change pour les clients
Tasker actuels, mais Tasker supporte HTTP POST nativement et la doc
docs/notifications.md est mise à jour (Tasker : HTTP Request méthode POST ;
script NetworkManager : curl -X POST).

Les tests existants qui utilisaient client.get(...) sur ces routes passent
en client.post(...). Un nouveau test vérifie que le GET renvoie désormais
405 Method Not Allowed et que le POST continue de fonctionner.

💘 Generated with Crush

Assisted-by: Crush:glm-5.2
This commit is contained in:
Jacquin Antoine
2026-07-20 00:32:50 +02:00
parent 91623d5f98
commit c1a2f38044
4 changed files with 35 additions and 12 deletions

View File

@ -398,3 +398,26 @@ def test_csrf_accepts_get_regardless_of_origin():
r = client.get("/login", headers={"Origin": "https://evil.attacker"})
# 200 (page login) ou 302 (déjà loggué) mais pas 403
assert r.status_code != 403
# ── Endpoints de présence : POST uniquement (anti CSRF trivial) ──────────────
def test_presence_endpoints_require_post():
"""Les endpoints /presence/... doivent refuser les GET (CSRF trivial via <img src>)."""
notif = models.load_notif_config("alice") if (models.DATA_DIR / "users" / "alice").exists() else None
# Crée alice si nécessaire et récupère un token valide
_seed_user("alice")
token = models.load_notif_config("alice")["token"]
# GET doit échouer (405 Method Not Allowed)
r_get_arr = client.get(f"/presence/{token}/arrivee", follow_redirects=False)
r_get_dep = client.get(f"/presence/{token}/depart", follow_redirects=False)
assert r_get_arr.status_code == 405, r_get_arr.status_code
assert r_get_dep.status_code == 405
# POST doit fonctionner
r_post_arr = client.post(f"/presence/{token}/arrivee")
r_post_dep = client.post(f"/presence/{token}/depart")
assert r_post_arr.status_code == 200
assert r_post_dep.status_code == 200
assert r_post_arr.json() == {"ok": True}