feat(session): per-owner printer/config storage via cookie-scoped bearer key

Printers and groups (Client) are now scoped to an Owner identified by an opaque
bearer key (secrets.token_urlsafe(32)) stored in an httponly cookie, defaulting
to temporary. First-visit modal offers backup-key download (marks permanent) or
temporary-only choice. /session/restore re-attaches a fresh browser to a saved
key. Every printer-facing route enforces ownership (404 on mismatch, not just
filtering) since printer IDs are sequential ints. Drivers stay global/shared.

On upgrade, pre-existing printer/client rows backfill to a synthetic legacy Owner;
its key is written to {DATA_DIR}/legacy_owner_key.txt for manual restore.

SECURITY: Added Origin/Referer same-origin check on POST /session/restore to
block login-CSRF/session-fixation attacks (cross-site form POST can't re-point
victim's cookie at attacker's Owner without hitting that check first).

Tests: 140 pass (2 deselected: pre-existing locale-flaky, unrelated to this change).
Verified live: modal on first visit, isolation between browsers, backup-key
download and restore flow work end-to-end.

Co-Authored-By: Claude Haiku 4.5 <noreply@anthropic.com>
This commit is contained in:
2026-08-04 11:29:43 +02:00
co-authored by Claude Haiku 4.5
parent 9e46fee312
commit ed41f7f520
27 changed files with 583 additions and 102 deletions
+12 -11
View File
@@ -28,7 +28,7 @@ def _make_jpeg(width: int = 256, height: int = 256) -> bytes:
return buf.getvalue()
def _create_printer(client):
def _create_printer(owner):
"""Create a test Printer record and return it."""
from imptune.db.models import Printer
@@ -36,15 +36,16 @@ def _create_printer(client):
name="Test Printer",
ip_address="10.0.0.1",
port_name="IP_10.0.0.1",
owner=owner,
)
class TestIconUpload:
def test_upload_valid_png(self, client, tmp_data_dir):
def test_upload_valid_png(self, client, owner, tmp_data_dir):
"""POST a valid 256x256 PNG returns 200 and Icon record created."""
from imptune.db.models import Icon
printer = _create_printer(client)
printer = _create_printer(owner)
png_data = _make_png(256, 256)
response = client.post(
f"/printers/{printer.id}/icon",
@@ -65,9 +66,9 @@ class TestIconUpload:
icon_file = Path(tmp_data_dir) / "icons" / sha256
assert icon_file.exists()
def test_reject_non_png(self, client, tmp_data_dir):
def test_reject_non_png(self, client, owner, tmp_data_dir):
"""POST with a JPEG file returns 422 with PNG format error."""
printer = _create_printer(client)
printer = _create_printer(owner)
jpeg_data = _make_jpeg(256, 256)
response = client.post(
f"/printers/{printer.id}/icon",
@@ -76,9 +77,9 @@ class TestIconUpload:
assert response.status_code == 422
assert "PNG" in response.text
def test_reject_oversized(self, client, tmp_data_dir):
def test_reject_oversized(self, client, owner, tmp_data_dir):
"""POST with PNG > 750KB returns 422 with 750 KB error."""
printer = _create_printer(client)
printer = _create_printer(owner)
# Craft oversized data: valid PNG bytes followed by padding
png_bytes = _make_png(256, 256)
oversized = png_bytes + b"\x00" * (750 * 1024 + 1 - len(png_bytes))
@@ -89,9 +90,9 @@ class TestIconUpload:
assert response.status_code == 422
assert "750" in response.text
def test_reject_wrong_dimensions(self, client, tmp_data_dir):
def test_reject_wrong_dimensions(self, client, owner, tmp_data_dir):
"""POST with 128x128 PNG returns 422 with 256x256 error."""
printer = _create_printer(client)
printer = _create_printer(owner)
png_data = _make_png(128, 128)
response = client.post(
f"/printers/{printer.id}/icon",
@@ -100,11 +101,11 @@ class TestIconUpload:
assert response.status_code == 422
assert "256x256" in response.text
def test_replace_existing_icon(self, client, tmp_data_dir):
def test_replace_existing_icon(self, client, owner, tmp_data_dir):
"""Second upload for same printer replaces the Icon record."""
from imptune.db.models import Icon
printer = _create_printer(client)
printer = _create_printer(owner)
# First upload
png1 = _make_png(256, 256)