feat(P04): PAT lifecycle + nova auth login/revoke/status (REQ-342..344, C-7.3, security+cli)

---ci---
project: acdl
phase: 4
milestone: v1.28
status: execute
persona: cli-engineer
---
This commit is contained in:
Jon Chery
2026-08-19 23:11:16 +00:00
parent 0662ed26a3
commit 14809327fb
8 changed files with 630 additions and 1 deletions
+21
View File
@@ -0,0 +1,21 @@
"""nova auth — login / revoke / status subcommands (REQ-344, C-7.3).
Subpackage entry point: ``add_parser`` registers the ``auth`` subparser
with ``login``/``revoke``/``status`` sub-subcommands, each delegating to
its module's ``run``. Discovered by ``nova/cli.py`` via
``pkgutil.iter_modules`` (this package's ``add_parser`` is the hook).
"""
from __future__ import annotations
import argparse
def add_parser(subparsers):
p = subparsers.add_parser("auth", help="Nova IdP auth (login/revoke/status)")
sub = p.add_subparsers(dest="auth_command", required=True)
from nova.auth import login as _login, revoke as _revoke, status as _status
_login.add_parser(sub)
_revoke.add_parser(sub)
_status.add_parser(sub)
return p
+58
View File
@@ -0,0 +1,58 @@
"""nova auth login — session/PAT → OIDC token, store locally (REQ-344, C-7.3)."""
from __future__ import annotations
import json
import os
import sys
from core.auth_store import store_credential, credentials_path
def _vend(pat: str, env: str, endpoint: str) -> dict:
"""Call the token-vend Lambda (locally or via the function URL)."""
if endpoint and endpoint.startswith("http"):
import urllib.request
body = json.dumps({"token": pat, "environment": env}).encode()
req = urllib.request.Request(endpoint, data=body, headers={"Content-Type": "application/json"})
with urllib.request.urlopen(req, timeout=30) as r:
return json.loads(r.read())
# Local: invoke the Lambda in-process.
import importlib.util
from pathlib import Path
p = Path(__import__("core").__file__).parent / "lambda" / "nova_idp_token_vend.py"
spec = importlib.util.spec_from_file_location("nova_idp_token_vend", p)
mod = importlib.util.module_from_spec(spec); spec.loader.exec_module(mod)
os.environ.setdefault("NOVA_LAMBDA_LOCAL_BYPASS", "1")
resp = mod.lambda_handler({"body": json.dumps({"token": pat, "environment": env})}, None)
return json.loads(resp["body"])
def add_parser(subparsers):
p = subparsers.add_parser("login", help="exchange a PAT/session for an OIDC token")
p.add_argument("--pat", default=None, help="PAT JWT (prompted if absent)")
p.add_argument("--session", default=None, help="session token (alias for --pat)")
p.add_argument("--environment", default="dev", help="target environment")
p.add_argument("--endpoint", default=os.environ.get("NOVA_TOKEN_VEND_URL", ""),
help="token-vend function URL (empty = local)")
p.set_defaults(_run=run)
def run(args) -> int:
pat = args.pat or args.session or os.environ.get("NOVA_PAT")
if not pat:
pat = sys.stdin.readline().strip()
if not pat:
print("error: no PAT/session provided", file=sys.stderr); return 1
result = _vend(pat, args.environment, args.endpoint)
if "token" not in result:
print(f"error: {result.get('error', result)}", file=sys.stderr); return 2
import base64
payload = json.loads(base64.urlsafe_b64decode(result["token"].split(".")[1] + "=="))
store_credential(
jti=payload.get("jti", ""), cred_type=payload.get("typ", "nova_oidc_token"),
exp=payload.get("exp", 0), oidc_token=result["token"],
)
print(f"logged in: jti={payload.get('jti')} exp={payload.get('exp')} "
f"file={credentials_path()}")
return 0
+38
View File
@@ -0,0 +1,38 @@
"""nova auth revoke --pat <jti> — revoke a PAT (REQ-344, D-229)."""
from __future__ import annotations
import os
import sys
from core.auth_store import emit_revoke_audit
def add_parser(subparsers):
p = subparsers.add_parser("revoke", help="revoke a PAT by jti")
p.add_argument("--pat", required=True, help="PAT jti to revoke")
p.add_argument("--endpoint", default=os.environ.get("NOVA_TOKEN_VEND_URL", ""),
help="token-vend function URL (empty = local DDB)")
p.set_defaults(_run=run)
def _revoke_remote(jti: str, endpoint: str) -> dict:
import json, urllib.request
body = json.dumps({"action": "revoke_pat", "jti": jti}).encode()
req = urllib.request.Request(endpoint, data=body, headers={"Content-Type": "application/json"})
with urllib.request.urlopen(req, timeout=30) as r:
return json.loads(r.read())
def run(args) -> int:
try:
if args.endpoint and args.endpoint.startswith("http"):
_revoke_remote(args.pat, args.endpoint)
else:
from core.pat_lifecycle import revoke_pat
revoke_pat(args.pat)
emit_revoke_audit(args.pat)
print(f"revoked: jti={args.pat}")
return 0
except Exception as e:
print(f"error: {e}", file=sys.stderr); return 2
+34
View File
@@ -0,0 +1,34 @@
"""nova auth status — print active credential + mode (REQ-344)."""
from __future__ import annotations
import json
import os
import sys
from core.auth_store import active_credential, emit_status_audit
from core.mode_resolver import resolve_mode_from_env
def add_parser(subparsers):
p = subparsers.add_parser("status", help="show active credential + client mode")
p.set_defaults(_run=run)
def run(args) -> int:
cred = active_credential()
emit_status_audit()
mode, reason = resolve_mode_from_env(
credential_type=cred.get("type") if cred else None,
)
if cred is None:
print(f"no active credential (mode={mode}, reason={reason})")
return 0
print(json.dumps({
"active_credential_jti": cred.get("jti"),
"type": cred.get("type"),
"exp": cred.get("exp"),
"mode": mode,
"selection_reason": reason,
}, indent=2))
return 0