feat(mera/b2c): анти-абуз для анонимного трафика — этап 2 из 8 #2546

Open
lekss361 wants to merge 1 commit from feat/mera-b2c-antiabuse into main
Owner

Второй этап плана запуска B2C. Наружу ничего не открывает — готовит защиту, без которой открывать эндпоинт оценки нельзя категорически. Мержится независимо от DNS.

Блокер, который закрывается

Анонимный запрос означал безлимит. В сервисе квот отсутствие имени пользователя трактовалось как unlimited во всех функциях, с комментарием «dev без Caddy, fail-open». Единственной защитой оставался общий лимит 300 запросов в минуту на IP — это анти-флуд для дешёвых запросов, а не бизнес-лимит для пайплайна, который работает десятки секунд и дёргает пять внешних сервисов.

Что сделано

Fail-open больше не по умолчанию. Пустая личность передаётся только при явно включённом флаге разработки, по умолчанию выключенном.

Анонимная личность — подписанная кука с HMAC-SHA256, отдельным каналом от X-Authenticated-User. Это принципиально: тот заголовок ставит Caddy и валидирует внутренним секретом, смешивать схемы нельзя — сломалась бы модель безопасности.

Квота на паре «сессия + IP», переиспользует существующую таблицу и тот же атомарный инкремент под WHERE used < lim — уже проверенную защиту от гонки. По умолчанию 3 оценки в месяц на анонимную сессию. В коде честно оговорено: смена IP или чистка куки обходит лимит; задача — поднять стоимость злоупотребления, а не сделать его невозможным.

Отдельный жёсткий лимит частоты на оценку — 5 запросов за 5 минут, проверяется до квоты, действует и на админов тоже, потому что это защита ёмкости сервера, а не бизнес-правило.

Потолок времени ответа. Вызов Avito IMV шёл без бюджета, в отличие от всех соседних — единственный источник неограниченного времени. Теперь обёрнут.

было стало
худший случай ~186 с 56 с

Складывается из геокодирования 12 с, метаданных дома 8 с, IMV 20 с, оценки Яндекса 8 с и ЦИАН 8 с — вызовы строго последовательные.

Осознанные решения

Redis не задействован. Прод работает одним воркером, состояние лимитера теряется только при рестарте, а основная защита — месячная квота в Postgres. Компромисс задокументирован в коде.

Ключ подписи куки берётся из окружения. Если не задан — эфемерный на процесс, с предупреждением в лог. ⚠️ Перед публичным запуском переменную надо задать на проде, иначе анонимные сессии будут сбрасываться при каждом рестарте вместе с учётом квоты.

Требует твоего решения

Лимит 3 бесплатные оценки в месяц на анонимную сессию — значение по умолчанию, выбранное мной. Для модели «краткая оценка бесплатно, подробный отчёт за деньги» это, возможно, стоит поднять или опустить. Меняется одной настройкой.

Test plan

  • uv run pytest -q2754 passed, 9 skipped
  • ruff check с проектным конфигом — чисто
  • Тесты: аноним упирается в квоту, лимит частоты срабатывает, fail-open не включается без флага, IMV укладывается в бюджет
  • Два существующих теста обновлены под изменившееся поведение — ожидаемо, не регрессия
  • Сквозная проверка куки через Caddy на проде — тестировалась только логика, не HTTP-стек целиком
Второй этап плана запуска B2C. Наружу ничего не открывает — готовит защиту, без которой открывать эндпоинт оценки нельзя категорически. Мержится независимо от DNS. ## Блокер, который закрывается Анонимный запрос означал **безлимит**. В сервисе квот отсутствие имени пользователя трактовалось как unlimited во всех функциях, с комментарием «dev без Caddy, fail-open». Единственной защитой оставался общий лимит 300 запросов в минуту на IP — это анти-флуд для дешёвых запросов, а не бизнес-лимит для пайплайна, который работает десятки секунд и дёргает пять внешних сервисов. ## Что сделано **Fail-open больше не по умолчанию.** Пустая личность передаётся только при явно включённом флаге разработки, по умолчанию выключенном. **Анонимная личность — подписанная кука с HMAC-SHA256**, отдельным каналом от `X-Authenticated-User`. Это принципиально: тот заголовок ставит Caddy и валидирует внутренним секретом, смешивать схемы нельзя — сломалась бы модель безопасности. **Квота на паре «сессия + IP»**, переиспользует существующую таблицу и тот же атомарный инкремент под `WHERE used < lim` — уже проверенную защиту от гонки. По умолчанию **3 оценки в месяц** на анонимную сессию. В коде честно оговорено: смена IP или чистка куки обходит лимит; задача — поднять стоимость злоупотребления, а не сделать его невозможным. **Отдельный жёсткий лимит частоты на оценку** — 5 запросов за 5 минут, проверяется до квоты, действует и на админов тоже, потому что это защита ёмкости сервера, а не бизнес-правило. **Потолок времени ответа.** Вызов Avito IMV шёл **без бюджета**, в отличие от всех соседних — единственный источник неограниченного времени. Теперь обёрнут. | | было | стало | |---|---|---| | худший случай | ~186 с | **56 с** | Складывается из геокодирования 12 с, метаданных дома 8 с, IMV 20 с, оценки Яндекса 8 с и ЦИАН 8 с — вызовы строго последовательные. ## Осознанные решения **Redis не задействован.** Прод работает одним воркером, состояние лимитера теряется только при рестарте, а основная защита — месячная квота в Postgres. Компромисс задокументирован в коде. **Ключ подписи куки берётся из окружения.** Если не задан — эфемерный на процесс, с предупреждением в лог. ⚠️ **Перед публичным запуском переменную надо задать на проде**, иначе анонимные сессии будут сбрасываться при каждом рестарте вместе с учётом квоты. ## Требует твоего решения Лимит **3 бесплатные оценки в месяц** на анонимную сессию — значение по умолчанию, выбранное мной. Для модели «краткая оценка бесплатно, подробный отчёт за деньги» это, возможно, стоит поднять или опустить. Меняется одной настройкой. ## Test plan - [x] `uv run pytest -q` — **2754 passed**, 9 skipped - [x] `ruff check` с проектным конфигом — чисто - [x] Тесты: аноним упирается в квоту, лимит частоты срабатывает, fail-open не включается без флага, IMV укладывается в бюджет - [x] Два существующих теста обновлены под изменившееся поведение — ожидаемо, не регрессия - [ ] Сквозная проверка куки через Caddy на проде — тестировалась только логика, не HTTP-стек целиком
lekss361 added 1 commit 2026-07-28 12:22:57 +00:00
feat(mera/b2c): анти-абуз для анонимного трафика — этап 2 из 8
All checks were successful
CI / changes (pull_request) Successful in 12s
CI Trade-In / changes (pull_request) Successful in 12s
CI Trade-In / frontend-checks (pull_request) Has been skipped
CI / backend-tests (pull_request) Has been skipped
CI / frontend-tests (pull_request) Has been skipped
CI / openapi-codegen-check (pull_request) Has been skipped
CI Trade-In / backend-tests (pull_request) Successful in 1m12s
eef10f406f
Блокер номер один перед открытием эндпоинта оценки наружу: анонимный запрос
означал БЕЗЛИМИТ. В сервисе квот отсутствие имени пользователя трактовалось
как unlimited во всех функциях, с комментарием «dev без Caddy, fail-open».
Единственной защитой был общий лимит 300 запросов в минуту на IP — это
анти-флуд для дешёвых запросов, а не бизнес-лимит для пайплайна на десятки
секунд.

1. Fail-open больше не по умолчанию. Вызывающая сторона передаёт пустую
   личность только при явно включённом флаге разработки (по умолчанию выкл).

2. Анонимная личность — подписанная кука с HMAC-SHA256, отдельным каналом
   от X-Authenticated-User. Тот заголовок ставит Caddy и валидирует внутренним
   секретом; смешивать схемы нельзя, это сломало бы модель безопасности.
   Ключ подписи из окружения; если не задан — эфемерный на процесс, с
   предупреждением в лог.

3. Анонимная квота на паре «сессия + IP», переиспользует существующую таблицу
   и тот же атомарный инкремент под WHERE used < lim (защита от гонки #747).
   Честно закомментировано: смена IP или чистка куки обходит лимит — задача
   поднять стоимость злоупотребления, а не сделать его невозможным.

4. Отдельный жёсткий лимит частоты на оценку, проверяется ДО квоты.
   Переиспользован готовый SlidingWindowLimiter. Redis намеренно не задействован:
   прод работает одним воркером, состояние теряется только при рестарте, а
   основная защита — месячная квота в Postgres. Компромисс задокументирован.

5. Потолок времени ответа. Вызов Avito IMV шёл БЕЗ бюджета, в отличие от всех
   соседних — единственный источник неограниченного времени. Обёрнут.
   Суммарный худший случай: было ~186 с (36 с ограниченных плюс IMV без
   границы ~150 с), стало 56 с.

Тесты: 2754 passed. Два существующих теста обновлены под изменившееся
поведение fail-open — это ожидаемое изменение, не регрессия.
All checks were successful
CI / changes (pull_request) Successful in 12s
CI Trade-In / changes (pull_request) Successful in 12s
CI Trade-In / frontend-checks (pull_request) Has been skipped
CI / backend-tests (pull_request) Has been skipped
CI / frontend-tests (pull_request) Has been skipped
CI / openapi-codegen-check (pull_request) Has been skipped
CI Trade-In / backend-tests (pull_request) Successful in 1m12s
This pull request can be merged automatically.
You are not authorized to merge this pull request.
View command line instructions

Checkout

From your project repository, check out a new branch and test the changes.
git fetch -u origin feat/mera-b2c-antiabuse:feat/mera-b2c-antiabuse
git checkout feat/mera-b2c-antiabuse

Merge

Merge the changes and update on Forgejo.

Warning: The "Autodetect manual merge" setting is not enabled for this repository, you will have to mark this pull request as manually merged afterwards.

git checkout main
git merge --no-ff feat/mera-b2c-antiabuse
git checkout feat/mera-b2c-antiabuse
git rebase main
git checkout main
git merge --ff-only feat/mera-b2c-antiabuse
git checkout feat/mera-b2c-antiabuse
git rebase main
git checkout main
git merge --no-ff feat/mera-b2c-antiabuse
git checkout main
git merge --squash feat/mera-b2c-antiabuse
git checkout main
git merge --ff-only feat/mera-b2c-antiabuse
git checkout main
git merge feat/mera-b2c-antiabuse
git push origin main
Sign in to join this conversation.
No reviewers
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: lekss361/gendesign#2546
No description provided.