Añade Cloudflare Turnstile (captcha) a login, registro y recuperación

- Backend: helper verify_turnstile en _base (verifica el token contra
  challenges.cloudflare.com/siteverify; fail-closed ante error de red; si no hay
  secreto configurado, no bloquea). Se exige en el POST de login_view,
  register_view y recover_account_view -> rechazo con mensaje si falla.
- settings: TURNSTILE_SITE_KEY / TURNSTILE_SECRET_KEY desde .env (el secreto NO
  se commitea). La clave de sitio se expone a las plantillas por el context
  processor (TURNSTILE_SITE_KEY).
- Frontend: hook useTurnstile (carga el script de Cloudflare una vez y renderiza
  el widget, devuelve el token). LoginForm/RegisterForm/RecoverForm incluyen el
  widget, mandan cf-turnstile-response y deshabilitan el submit hasta tener token.
  El sitekey llega por data-sitekey en el div de montaje.

Verificado: sin token los 3 POST se rechazan; siteverify acepta la clave secreta
(error invalid-input-response con token falso, no invalid-input-secret).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-07-12 21:15:27 +00:00
parent 8920585b24
commit cac0d28aa9
14 changed files with 170 additions and 10 deletions
+32
View File
@@ -42,6 +42,38 @@ from ..models import (
logger = logging.getLogger(__name__)
def verify_turnstile(request):
"""Verifica el token de Cloudflare Turnstile enviado por el formulario.
Devuelve True si no hay secreto configurado (captcha desactivado) o si Cloudflare
confirma el token. Ante fallo de red devuelve False (fail-closed).
"""
import json
import urllib.parse
import urllib.request
secret = settings.TURNSTILE_SECRET_KEY
if not secret:
return True
token = request.POST.get('cf-turnstile-response', '').strip()
if not token:
return False
payload = urllib.parse.urlencode({
'secret': secret,
'response': token,
'remoteip': request.META.get('REMOTE_ADDR', ''),
}).encode()
try:
req = urllib.request.Request(
'https://challenges.cloudflare.com/turnstile/v0/siteverify', data=payload)
with urllib.request.urlopen(req, timeout=5) as resp:
result = json.loads(resp.read().decode())
return bool(result.get('success'))
except Exception as e:
logger.warning("Turnstile: fallo al verificar: %s", e)
return False
def require_paid_stripe(redirect_to='index'):
"""
Protege las vistas de "éxito" de pago: exige un `session_id` de Stripe
+6
View File
@@ -48,6 +48,8 @@ def _set_game_account_session(request, game_account):
request.session['account_id'] = game_account['id']
def login_view(request):
if request.method == 'POST':
if not verify_turnstile(request):
return JsonResponse({'success': False, 'error': 'Verificación anti-bots fallida. Reintenta.'})
form = LoginForm(request.POST)
if form.is_valid():
email = form.cleaned_data['email']
@@ -110,6 +112,8 @@ def logout_view(request):
return redirect('index')
def register_view(request):
if request.method == 'POST':
if not verify_turnstile(request):
return JsonResponse({'success': False, 'message': 'Verificación anti-bots fallida. Reintenta.'})
password = request.POST.get('password', '').strip()
conf_password = request.POST.get('conf-password', '').strip()
email = request.POST.get('email', '').strip()
@@ -251,6 +255,8 @@ def recover_account_view(request):
Respuestas genéricas para no revelar si el correo existe (anti-enumeración).
"""
if request.method == 'POST':
if not verify_turnstile(request):
return JsonResponse({'success': False, 'message': 'Verificación anti-bots fallida. Reintenta.'})
rtype = request.POST.get('type', '').strip()
email = request.POST.get('email', '').strip()
if not email or not re.match(r'^[a-zA-Z0-9._%+-]+@gmail\.com$', email):