chore: initial project setup with backend, frontend, Android app, and CI/CD

Add complete NexaMFA push MFA system with:
- FastAPI backend with PostgreSQL, Redis, OIDC provider, and Prometheus metrics
- React TypeScript admin console
- Android Kotlin/Jetpack Compose app with biometric authentication
- Docker Compose deployment configuration
- Gitea CI workflow for backend, frontend, and Android builds
- Environment configuration template with security settings
- Documentation for security model, deployment
This commit is contained in:
2026-06-28 09:37:51 +02:00
commit f925009977
57 changed files with 2776 additions and 0 deletions
+8
View File
@@ -0,0 +1,8 @@
from app.models.audit import AuditLog
from app.models.challenge import Challenge, ChallengeStatus
from app.models.device import Device
from app.models.enrollment import Enrollment
from app.models.oidc import AuthorizationCode
from app.models.user import User
__all__ = ["AuditLog", "AuthorizationCode", "Challenge", "ChallengeStatus", "Device", "Enrollment", "User"]
+20
View File
@@ -0,0 +1,20 @@
from datetime import datetime
import uuid
from sqlalchemy import JSON, DateTime, String, func
from sqlalchemy.orm import Mapped, mapped_column
from app.core.database import Base
class AuditLog(Base):
__tablename__ = "audit_logs"
id: Mapped[uuid.UUID] = mapped_column(primary_key=True, default=uuid.uuid4)
actor: Mapped[str | None] = mapped_column(String(255), nullable=True, index=True)
action: Mapped[str] = mapped_column(String(128), index=True)
target_type: Mapped[str | None] = mapped_column(String(128), nullable=True)
target_id: Mapped[str | None] = mapped_column(String(128), nullable=True, index=True)
ip_address: Mapped[str | None] = mapped_column(String(64), nullable=True)
metadata_json: Mapped[dict | None] = mapped_column(JSON, nullable=True)
created_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now(), index=True)
+36
View File
@@ -0,0 +1,36 @@
from datetime import datetime
from enum import StrEnum
import uuid
from sqlalchemy import JSON, DateTime, Enum, ForeignKey, String, Text, UniqueConstraint, func
from sqlalchemy.orm import Mapped, mapped_column
from app.core.database import Base
class ChallengeStatus(StrEnum):
pending = "pending"
approved = "approved"
denied = "denied"
expired = "expired"
class Challenge(Base):
__tablename__ = "challenges"
__table_args__ = (UniqueConstraint("nonce", name="uq_challenges_nonce"),)
id: Mapped[uuid.UUID] = mapped_column(primary_key=True, default=uuid.uuid4)
user_id: Mapped[uuid.UUID] = mapped_column(ForeignKey("users.id", ondelete="CASCADE"), index=True)
device_id: Mapped[uuid.UUID | None] = mapped_column(ForeignKey("devices.id", ondelete="SET NULL"), nullable=True, index=True)
status: Mapped[ChallengeStatus] = mapped_column(Enum(ChallengeStatus), default=ChallengeStatus.pending, index=True)
relying_party: Mapped[str] = mapped_column(String(255))
requester_ip: Mapped[str] = mapped_column(String(64))
location: Mapped[str | None] = mapped_column(String(255), nullable=True)
nonce: Mapped[str] = mapped_column(String(128), index=True)
payload: Mapped[dict] = mapped_column(JSON)
signature: Mapped[str | None] = mapped_column(Text, nullable=True)
issued_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), index=True)
expires_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), index=True)
responded_at: Mapped[datetime | None] = mapped_column(DateTime(timezone=True), nullable=True)
oidc_state: Mapped[str | None] = mapped_column(String(255), nullable=True, index=True)
created_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now())
+27
View File
@@ -0,0 +1,27 @@
from datetime import datetime
import uuid
from sqlalchemy import JSON, Boolean, DateTime, ForeignKey, String, Text, func
from sqlalchemy.orm import Mapped, mapped_column, relationship
from app.core.database import Base
class Device(Base):
__tablename__ = "devices"
id: Mapped[uuid.UUID] = mapped_column(primary_key=True, default=uuid.uuid4)
user_id: Mapped[uuid.UUID] = mapped_column(ForeignKey("users.id", ondelete="CASCADE"), index=True)
name: Mapped[str] = mapped_column(String(255))
platform: Mapped[str] = mapped_column(String(64), default="android")
public_key_pem: Mapped[str] = mapped_column(Text)
public_key_alg: Mapped[str] = mapped_column(String(64), default="ES256")
fcm_token: Mapped[str | None] = mapped_column(Text, nullable=True)
app_version: Mapped[str | None] = mapped_column(String(64), nullable=True)
attestation: Mapped[dict | None] = mapped_column(JSON, nullable=True)
is_revoked: Mapped[bool] = mapped_column(Boolean, default=False, index=True)
revoked_at: Mapped[datetime | None] = mapped_column(DateTime(timezone=True), nullable=True)
last_seen_at: Mapped[datetime | None] = mapped_column(DateTime(timezone=True), nullable=True)
created_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now())
user = relationship("User", back_populates="devices")
+18
View File
@@ -0,0 +1,18 @@
from datetime import datetime
import uuid
from sqlalchemy import Boolean, DateTime, ForeignKey, String, func
from sqlalchemy.orm import Mapped, mapped_column
from app.core.database import Base
class Enrollment(Base):
__tablename__ = "enrollments"
id: Mapped[uuid.UUID] = mapped_column(primary_key=True, default=uuid.uuid4)
user_id: Mapped[uuid.UUID] = mapped_column(ForeignKey("users.id", ondelete="CASCADE"), index=True)
token_hash: Mapped[str] = mapped_column(String(128), unique=True, index=True)
expires_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), index=True)
used: Mapped[bool] = mapped_column(Boolean, default=False)
created_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now())
+24
View File
@@ -0,0 +1,24 @@
from datetime import datetime
import uuid
from sqlalchemy import Boolean, DateTime, ForeignKey, String, func
from sqlalchemy.orm import Mapped, mapped_column
from app.core.database import Base
class AuthorizationCode(Base):
__tablename__ = "authorization_codes"
id: Mapped[uuid.UUID] = mapped_column(primary_key=True, default=uuid.uuid4)
code_hash: Mapped[str] = mapped_column(String(128), unique=True, index=True)
client_id: Mapped[str] = mapped_column(String(255), index=True)
redirect_uri: Mapped[str] = mapped_column(String(1024))
scope: Mapped[str] = mapped_column(String(1024), default="openid profile email")
state: Mapped[str | None] = mapped_column(String(1024), nullable=True)
nonce: Mapped[str | None] = mapped_column(String(1024), nullable=True)
user_id: Mapped[uuid.UUID] = mapped_column(ForeignKey("users.id", ondelete="CASCADE"), index=True)
challenge_id: Mapped[uuid.UUID] = mapped_column(ForeignKey("challenges.id", ondelete="CASCADE"), index=True)
expires_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), index=True)
used: Mapped[bool] = mapped_column(Boolean, default=False)
created_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now())
+20
View File
@@ -0,0 +1,20 @@
from datetime import datetime
import uuid
from sqlalchemy import DateTime, String, func
from sqlalchemy.orm import Mapped, mapped_column, relationship
from app.core.database import Base
class User(Base):
__tablename__ = "users"
id: Mapped[uuid.UUID] = mapped_column(primary_key=True, default=uuid.uuid4)
username: Mapped[str] = mapped_column(String(255), unique=True, index=True)
display_name: Mapped[str | None] = mapped_column(String(255), nullable=True)
email: Mapped[str | None] = mapped_column(String(255), nullable=True)
created_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now())
updated_at: Mapped[datetime] = mapped_column(DateTime(timezone=True), server_default=func.now(), onupdate=func.now())
devices = relationship("Device", back_populates="user")