Añade Cloudflare Turnstile (captcha) a login, registro y recuperación
- Backend: helper verify_turnstile en _base (verifica el token contra challenges.cloudflare.com/siteverify; fail-closed ante error de red; si no hay secreto configurado, no bloquea). Se exige en el POST de login_view, register_view y recover_account_view -> rechazo con mensaje si falla. - settings: TURNSTILE_SITE_KEY / TURNSTILE_SECRET_KEY desde .env (el secreto NO se commitea). La clave de sitio se expone a las plantillas por el context processor (TURNSTILE_SITE_KEY). - Frontend: hook useTurnstile (carga el script de Cloudflare una vez y renderiza el widget, devuelve el token). LoginForm/RegisterForm/RecoverForm incluyen el widget, mandan cf-turnstile-response y deshabilitan el submit hasta tener token. El sitekey llega por data-sitekey en el div de montaje. Verificado: sin token los 3 POST se rechazan; siteverify acepta la clave secreta (error invalid-input-response con token falso, no invalid-input-secret). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -13,6 +13,7 @@ def configuracion_global(request):
|
||||
return {
|
||||
'NOMBRE_SERVIDOR': settings.NOMBRE_SERVIDOR,
|
||||
'ANIO_ACTUAL': settings.ANIO_ACTUAL,
|
||||
'TURNSTILE_SITE_KEY': settings.TURNSTILE_SITE_KEY,
|
||||
}
|
||||
|
||||
def get_server_info(request):
|
||||
|
||||
@@ -28,7 +28,8 @@
|
||||
<div id="login-app"
|
||||
data-csrf="{{ csrf_token }}"
|
||||
data-login-url="{% url 'login' %}"
|
||||
data-success-url="my-account"></div>
|
||||
data-success-url="my-account"
|
||||
data-sitekey="{{ TURNSTILE_SITE_KEY }}"></div>
|
||||
{% vite_asset 'src/entries/login.tsx' %}
|
||||
<br>
|
||||
<p><a href="recover">He olvidado mi contraseña/usuario</a></p>
|
||||
|
||||
@@ -30,7 +30,8 @@
|
||||
cuenta / reenvío de activación). POST a {% url 'recover' %} (JSON). -->
|
||||
<div id="recover-app"
|
||||
data-csrf="{{ csrf_token }}"
|
||||
data-recover-url="{% url 'recover' %}"></div>
|
||||
data-recover-url="{% url 'recover' %}"
|
||||
data-sitekey="{{ TURNSTILE_SITE_KEY }}"></div>
|
||||
{% vite_asset 'src/entries/recover.tsx' %}
|
||||
<br>
|
||||
</div>
|
||||
|
||||
@@ -59,7 +59,8 @@
|
||||
{% url 'register' %} (que ya devuelve JSON) con CSRF. -->
|
||||
<div id="register-app"
|
||||
data-csrf="{{ csrf_token }}"
|
||||
data-register-url="{% url 'register' %}"></div>
|
||||
data-register-url="{% url 'register' %}"
|
||||
data-sitekey="{{ TURNSTILE_SITE_KEY }}"></div>
|
||||
{% vite_asset 'src/entries/register.tsx' %}
|
||||
<br>
|
||||
</div>
|
||||
|
||||
@@ -42,6 +42,38 @@ from ..models import (
|
||||
logger = logging.getLogger(__name__)
|
||||
|
||||
|
||||
def verify_turnstile(request):
|
||||
"""Verifica el token de Cloudflare Turnstile enviado por el formulario.
|
||||
|
||||
Devuelve True si no hay secreto configurado (captcha desactivado) o si Cloudflare
|
||||
confirma el token. Ante fallo de red devuelve False (fail-closed).
|
||||
"""
|
||||
import json
|
||||
import urllib.parse
|
||||
import urllib.request
|
||||
|
||||
secret = settings.TURNSTILE_SECRET_KEY
|
||||
if not secret:
|
||||
return True
|
||||
token = request.POST.get('cf-turnstile-response', '').strip()
|
||||
if not token:
|
||||
return False
|
||||
payload = urllib.parse.urlencode({
|
||||
'secret': secret,
|
||||
'response': token,
|
||||
'remoteip': request.META.get('REMOTE_ADDR', ''),
|
||||
}).encode()
|
||||
try:
|
||||
req = urllib.request.Request(
|
||||
'https://challenges.cloudflare.com/turnstile/v0/siteverify', data=payload)
|
||||
with urllib.request.urlopen(req, timeout=5) as resp:
|
||||
result = json.loads(resp.read().decode())
|
||||
return bool(result.get('success'))
|
||||
except Exception as e:
|
||||
logger.warning("Turnstile: fallo al verificar: %s", e)
|
||||
return False
|
||||
|
||||
|
||||
def require_paid_stripe(redirect_to='index'):
|
||||
"""
|
||||
Protege las vistas de "éxito" de pago: exige un `session_id` de Stripe
|
||||
|
||||
@@ -48,6 +48,8 @@ def _set_game_account_session(request, game_account):
|
||||
request.session['account_id'] = game_account['id']
|
||||
def login_view(request):
|
||||
if request.method == 'POST':
|
||||
if not verify_turnstile(request):
|
||||
return JsonResponse({'success': False, 'error': 'Verificación anti-bots fallida. Reintenta.'})
|
||||
form = LoginForm(request.POST)
|
||||
if form.is_valid():
|
||||
email = form.cleaned_data['email']
|
||||
@@ -110,6 +112,8 @@ def logout_view(request):
|
||||
return redirect('index')
|
||||
def register_view(request):
|
||||
if request.method == 'POST':
|
||||
if not verify_turnstile(request):
|
||||
return JsonResponse({'success': False, 'message': 'Verificación anti-bots fallida. Reintenta.'})
|
||||
password = request.POST.get('password', '').strip()
|
||||
conf_password = request.POST.get('conf-password', '').strip()
|
||||
email = request.POST.get('email', '').strip()
|
||||
@@ -251,6 +255,8 @@ def recover_account_view(request):
|
||||
Respuestas genéricas para no revelar si el correo existe (anti-enumeración).
|
||||
"""
|
||||
if request.method == 'POST':
|
||||
if not verify_turnstile(request):
|
||||
return JsonResponse({'success': False, 'message': 'Verificación anti-bots fallida. Reintenta.'})
|
||||
rtype = request.POST.get('type', '').strip()
|
||||
email = request.POST.get('email', '').strip()
|
||||
if not email or not re.match(r'^[a-zA-Z0-9._%+-]+@gmail\.com$', email):
|
||||
|
||||
Reference in New Issue
Block a user