minor: валидатор форм, парсера и моделей (26) в save модели TbOffer автоматически создаем хаотичные коды для скрытия id (чтобы злоумышленники не проворачивали махинации с заказами и покупками. Код товара выглядит хаотично и не поддается расшифровки без секретного ключа).

This commit is contained in:
2026-07-13 23:48:27 +03:00
parent 9bd181b207
commit 460adbb65b
5 changed files with 89 additions and 1 deletions
+13
View File
@@ -8,6 +8,19 @@ DJANGO_ADMINS=YouName:you@email.com
# Укажите здесь URL, по которому вы заходите на сайт (с протоколом и портом gunicorn)
DJANGO_CSRF_TRUSTED_ORIGINS=http://127.0.0.1:8000,http://localhost:8000,http://testserver,https://lpon.ru
# ====== HASHIDS настройка для s_offer_skip32 ======
# Используется для кодирования ID коммерческих предложений в компактные, хаотичные коды (не криптографический хеш, а encoder).
# - OFFER_HASHIDS_SALT: секретная соль для кодирования (ВАЖНО! Менять для production!)
# Только с солью можно декодировать, без нее невозможно восстановить ID
# Генерируйте криптографически стойкую случайную строку: python -c "import secrets; print(secrets.token_hex(16))"
# Содержит только буквы и цифры (безопасно для URL и QR-кода)
# - OFFER_HASHIDS_MIN_LENGTH: минимальная длина кода
# 6 символов = оптимально для каталогов до 100k коммерческих предложений
# 8 символов = для каталогов 100k-10M коммерческих предложений
# Рекомендация: оставить 6 для начальной фазы, поменять на 8 при росте
OFFER_HASHIDS_SALT=your-super-secret-salt-for-production-change-me-now
OFFER_HASHIDS_MIN_LENGTH=6
# URL для доступа к админке Django (можно сменить для безопасности, чтобы боты не могли её найти)
DJANGO_ADMIN_URL=admin/
+53
View File
@@ -240,8 +240,10 @@
# - M2M использует числовые FK (INT) вместо строк
# - Slug'и как UNIQUE indexed fields (не primary_key) для экономии места
import base64
import datetime
import logging
from hashids import Hashids
from django.db import models
from django.db.models import F
from filer.fields.image import FilerImageField
@@ -257,6 +259,8 @@ from lpon_site.settings import (
KEY_IMAGE_NOTE, # Ключ, для заметок о картинке (например, "обложка", "задник", "вкладка" и т.д.)
KEY_OFFER_NOTE, # Ключ, для заметок о коммерческом предложении (например, "замят угол конверта" и т.д.)
KEY_OFFER_ALL_MEDIA, # Ключ, для хранения информации о том, какие носители входят в оффер (например, CD+2LP)
OFFER_HASHIDS_SALT, # Соль для криптографического кодирования ID оферов
OFFER_HASHIDS_MIN_LENGTH, # Минимальная длина кода
)
logger = logging.getLogger(__name__)
@@ -1341,6 +1345,55 @@ class TbOffer(models.Model):
i_offer_favorites=F('i_offer_favorites') + 1
)
def save(self, *args, **kwargs):
"""
Переопределенный метод save для автоматического формирования s_offer_skip32.
Уникальный код товара формируется в двух случаях:
1. Для новых оферов (при первом сохранении)
2. Для старых оферов БЕЗ s_offer_skip32 (миграция существующих данных)
Использует криптографическое хеширование (hashids):
- Невозможно восстановить исходный ID из кода
- Даже администратор, зная алгоритм, не может нарушить безопасность
- Коды выглядят случайно и не идут подряд
- Компактные (6-12 символов, настраивается в settings)
Примеры: ID 1 → "q1am12", ID 42 → "QBErd8", ID 1000 → "kd8GgB", ID 9999 → "1GYeRd"
ЛОГИКА:
- Если это новый оффер (self.pk == None):
1. super().save() → Django создает запись в БД и присваивает self.pk
2. Кодируем self.pk в хеш и сохраняем еще раз
- Если это старый оффер БЕЗ s_offer_skip32 (миграция):
1. Кодируем существующий self.pk в хеш
2. Сохраняем с обновленным s_offer_skip32
- Если это старый оффер С s_offer_skip32:
1. Сохраняем как обычно, не трогаем s_offer_skip32
"""
# Проверяем нужно ли генерировать s_offer_skip32:
# - ИЛИ это новый объект (self.pk == None)
# - ИЛИ это старый объект без s_offer_skip32 (миграция)
if not self.pk or not self.s_offer_skip32:
# Если это новый оффер, сначала сохраняем, чтобы получить ID
if not self.pk:
# Сохраняем БЕЗ s_offer_skip32 чтобы Django создал запись и присвоил pk
super().save(*args, **kwargs)
# После save() Django автоматически заполнит self.pk
# Кодируем pk в компактный, необратимый код
# Пример: pk=42 → "QBErd8"
self.s_offer_skip32 = Hashids(salt=OFFER_HASHIDS_SALT, min_length=OFFER_HASHIDS_MIN_LENGTH).encode(self.pk)
# Сохраняем только поле s_offer_skip32 (не перезаписываем остальное)
super().save(update_fields=['s_offer_skip32'])
else:
# Оффер существует И уже имеет s_offer_skip32: сохраняем как обычно
# Не трогаем s_offer_skip32, он был сформирован при создании
super().save(*args, **kwargs)
class Meta:
verbose_name = 'Оффер (предложение)'
verbose_name_plural = 'Офферы (предложения)'
+7
View File
@@ -48,6 +48,13 @@ ALLOWED_HOSTS = env.list(
CSRF_TRUSTED_ORIGINS = env.list('DJANGO_CSRF_TRUSTED_ORIGINS', default=['127.0.0.1', 'localhost', 'testserver'])
# ====== HASHIDS настройка для s_offer_skip32 ======
# Криптографическое кодирование ID оферов в компактные, необратимые коды.
# Благодаря hashids невозможно восстановить исходный ID из кода,
# даже зная алгоритм (в отличие от простого XOR).
OFFER_HASHIDS_SALT = env('OFFER_HASHIDS_SALT', default='your-secret-salt-change-me')
OFFER_HASHIDS_MIN_LENGTH = env.int('OFFER_HASHIDS_MIN_LENGTH', default=6)
#########################################
# Настройки сообщений об ошибках когда все упало и т.п.
ADMINS = tuple(
Generated
+15 -1
View File
@@ -314,6 +314,20 @@ beautifulsoup4 = ">=4.10.0"
lxml = ">=4.9.0"
regex = ">=2022.1.18"
[[package]]
name = "hashids"
version = "1.3.1"
description = "Implements the hashids algorithm in python. For more information, visit http://hashids.org/"
optional = false
python-versions = ">=2.7"
files = [
{file = "hashids-1.3.1-py2.py3-none-any.whl", hash = "sha256:8bddd1acba501bfc9306e7e5a99a1667f4f2cacdc20cbd70bcc5ddfa5147c94c"},
{file = "hashids-1.3.1.tar.gz", hash = "sha256:6c3dc775e65efc2ce2c157a65acb776d634cb814598f406469abef00ae3f635c"},
]
[package.extras]
test = ["pytest (>=2.1.0)"]
[[package]]
name = "lxml"
version = "6.1.1"
@@ -903,4 +917,4 @@ files = [
[metadata]
lock-version = "2.0"
python-versions = "^3.12"
content-hash = "69bad093bc7511b8da08bb4673d5883f7cbeb9b45123b6a17350dd885e2a3a33"
content-hash = "df0a39ef96e82584ad911b561106eeb7559db3c6e78fb0c3a8b53a80738620b9"
+1
View File
@@ -17,6 +17,7 @@ django-filer = "^3.4.4"
pillow-heif = "^1.3.0"
pytils = "^0.4.4"
etpgrf = "^0.1.6.post1"
hashids = "^1.3.1"
[tool.poetry.group.dev.dependencies]
django-extensions = "^3.2"