Prevent brute force login attack
[oweals/peertube.git] / server / initializers / constants.ts
1 import { IConfig } from 'config'
2 import { dirname, join } from 'path'
3 import { JobType, VideoRateType } from '../../shared/models'
4 import { ActivityPubActorType } from '../../shared/models/activitypub'
5 import { FollowState } from '../../shared/models/actors'
6 import { VideoPrivacy } from '../../shared/models/videos'
7 // Do not use barrels, remain constants as independent as possible
8 import { buildPath, isTestInstance, root, sanitizeHost, sanitizeUrl } from '../helpers/core-utils'
9
10 // Use a variable to reload the configuration if we need
11 let config: IConfig = require('config')
12
13 // ---------------------------------------------------------------------------
14
15 const LAST_MIGRATION_VERSION = 195
16
17 // ---------------------------------------------------------------------------
18
19 // API version
20 const API_VERSION = 'v1'
21
22 // Number of results by default for the pagination
23 const PAGINATION_COUNT_DEFAULT = 15
24
25 // Sortable columns per schema
26 const SORTABLE_COLUMNS = {
27   USERS: [ 'id', 'username', 'createdAt' ],
28   ACCOUNTS: [ 'createdAt' ],
29   JOBS: [ 'createdAt' ],
30   VIDEO_ABUSES: [ 'id', 'createdAt' ],
31   VIDEO_CHANNELS: [ 'id', 'name', 'updatedAt', 'createdAt' ],
32   VIDEOS: [ 'name', 'duration', 'createdAt', 'views', 'likes' ],
33   VIDEO_COMMENT_THREADS: [ 'createdAt' ],
34   BLACKLISTS: [ 'id', 'name', 'duration', 'views', 'likes', 'dislikes', 'uuid', 'createdAt' ],
35   FOLLOWERS: [ 'createdAt' ],
36   FOLLOWING: [ 'createdAt' ]
37 }
38
39 const OAUTH_LIFETIME = {
40   ACCESS_TOKEN: 3600 * 4, // 4 hours
41   REFRESH_TOKEN: 1209600 // 2 weeks
42 }
43
44 // ---------------------------------------------------------------------------
45
46 // Number of points we add/remove after a successful/bad request
47 const ACTOR_FOLLOW_SCORE = {
48   PENALTY: -10,
49   BONUS: 10,
50   BASE: 1000,
51   MAX: 10000
52 }
53
54 const FOLLOW_STATES: { [ id: string ]: FollowState } = {
55   PENDING: 'pending',
56   ACCEPTED: 'accepted'
57 }
58
59 const REMOTE_SCHEME = {
60   HTTP: 'https',
61   WS: 'wss'
62 }
63
64 const JOB_ATTEMPTS: { [ id in JobType ]: number } = {
65   'activitypub-http-broadcast': 5,
66   'activitypub-http-unicast': 5,
67   'activitypub-http-fetcher': 5,
68   'video-file': 1,
69   'email': 5
70 }
71 const JOB_CONCURRENCY: { [ id in JobType ]: number } = {
72   'activitypub-http-broadcast': 1,
73   'activitypub-http-unicast': 5,
74   'activitypub-http-fetcher': 1,
75   'video-file': 1,
76   'email': 5
77 }
78 // 2 days
79 const JOB_COMPLETED_LIFETIME = 60000 * 60 * 24 * 2
80
81 // 1 hour
82 let SCHEDULER_INTERVAL = 60000 * 60
83
84 // ---------------------------------------------------------------------------
85
86 const CONFIG = {
87   CUSTOM_FILE: getLocalConfigFilePath(),
88   LISTEN: {
89     PORT: config.get<number>('listen.port')
90   },
91   DATABASE: {
92     DBNAME: 'peertube' + config.get<string>('database.suffix'),
93     HOSTNAME: config.get<string>('database.hostname'),
94     PORT: config.get<number>('database.port'),
95     USERNAME: config.get<string>('database.username'),
96     PASSWORD: config.get<string>('database.password')
97   },
98   REDIS: {
99     HOSTNAME: config.get<string>('redis.hostname'),
100     PORT: config.get<number>('redis.port'),
101     AUTH: config.get<string>('redis.auth')
102   },
103   SMTP: {
104     HOSTNAME: config.get<string>('smtp.hostname'),
105     PORT: config.get<number>('smtp.port'),
106     USERNAME: config.get<string>('smtp.username'),
107     PASSWORD: config.get<string>('smtp.password'),
108     TLS: config.get<boolean>('smtp.tls'),
109     DISABLE_STARTTLS: config.get<boolean>('smtp.disable_starttls'),
110     CA_FILE: config.get<string>('smtp.ca_file'),
111     FROM_ADDRESS: config.get<string>('smtp.from_address')
112   },
113   STORAGE: {
114     AVATARS_DIR: buildPath(config.get<string>('storage.avatars')),
115     LOG_DIR: buildPath(config.get<string>('storage.logs')),
116     VIDEOS_DIR: buildPath(config.get<string>('storage.videos')),
117     THUMBNAILS_DIR: buildPath(config.get<string>('storage.thumbnails')),
118     PREVIEWS_DIR: buildPath(config.get<string>('storage.previews')),
119     TORRENTS_DIR: buildPath(config.get<string>('storage.torrents')),
120     CACHE_DIR: buildPath(config.get<string>('storage.cache'))
121   },
122   WEBSERVER: {
123     SCHEME: config.get<boolean>('webserver.https') === true ? 'https' : 'http',
124     WS: config.get<boolean>('webserver.https') === true ? 'wss' : 'ws',
125     HOSTNAME: config.get<string>('webserver.hostname'),
126     PORT: config.get<number>('webserver.port'),
127     URL: '',
128     HOST: ''
129   },
130   TRUST_PROXY: config.get<string[]>('trust_proxy'),
131   LOG: {
132     LEVEL: config.get<string>('log.level')
133   },
134   ADMIN: {
135     get EMAIL () { return config.get<string>('admin.email') }
136   },
137   SIGNUP: {
138     get ENABLED () { return config.get<boolean>('signup.enabled') },
139     get LIMIT () { return config.get<number>('signup.limit') }
140   },
141   USER: {
142     get VIDEO_QUOTA () { return config.get<number>('user.video_quota') }
143   },
144   TRANSCODING: {
145     get ENABLED () { return config.get<boolean>('transcoding.enabled') },
146     get THREADS () { return config.get<number>('transcoding.threads') },
147     RESOLUTIONS: {
148       get '240p' () { return config.get<boolean>('transcoding.resolutions.240p') },
149       get '360p' () { return config.get<boolean>('transcoding.resolutions.360p') },
150       get '480p' () { return config.get<boolean>('transcoding.resolutions.480p') },
151       get '720p' () { return config.get<boolean>('transcoding.resolutions.720p') },
152       get '1080p' () { return config.get<boolean>('transcoding.resolutions.1080p') }
153     }
154   },
155   CACHE: {
156     PREVIEWS: {
157       get SIZE () { return config.get<number>('cache.previews.size') }
158     }
159   },
160   INSTANCE: {
161     get NAME () { return config.get<string>('instance.name') },
162     get SHORT_DESCRIPTION () { return config.get<string>('instance.short_description') },
163     get DESCRIPTION () { return config.get<string>('instance.description') },
164     get TERMS () { return config.get<string>('instance.terms') },
165     get DEFAULT_CLIENT_ROUTE () { return config.get<string>('instance.default_client_route') },
166     CUSTOMIZATIONS: {
167       get JAVASCRIPT () { return config.get<string>('instance.customizations.javascript') },
168       get CSS () { return config.get<string>('instance.customizations.css') }
169     }
170   }
171 }
172
173 // ---------------------------------------------------------------------------
174
175 const CONSTRAINTS_FIELDS = {
176   USERS: {
177     USERNAME: { min: 3, max: 20 }, // Length
178     PASSWORD: { min: 6, max: 255 }, // Length
179     DESCRIPTION: { min: 3, max: 250 }, // Length
180     VIDEO_QUOTA: { min: -1 }
181   },
182   VIDEO_ABUSES: {
183     REASON: { min: 2, max: 300 } // Length
184   },
185   VIDEO_CHANNELS: {
186     NAME: { min: 3, max: 120 }, // Length
187     DESCRIPTION: { min: 3, max: 250 }, // Length
188     SUPPORT: { min: 3, max: 300 }, // Length
189     URL: { min: 3, max: 2000 } // Length
190   },
191   VIDEOS: {
192     NAME: { min: 3, max: 120 }, // Length
193     TRUNCATED_DESCRIPTION: { min: 3, max: 250 }, // Length
194     DESCRIPTION: { min: 3, max: 10000 }, // Length
195     SUPPORT: { min: 3, max: 300 }, // Length
196     IMAGE: {
197       EXTNAME: [ '.jpg', '.jpeg' ],
198       FILE_SIZE: {
199         max: 2 * 1024 * 1024 // 2MB
200       }
201     },
202     EXTNAME: [ '.mp4', '.ogv', '.webm' ],
203     INFO_HASH: { min: 40, max: 40 }, // Length, info hash is 20 bytes length but we represent it in hexadecimal so 20 * 2
204     DURATION: { min: 1 }, // Number
205     TAGS: { min: 0, max: 5 }, // Number of total tags
206     TAG: { min: 2, max: 30 }, // Length
207     THUMBNAIL: { min: 2, max: 30 },
208     THUMBNAIL_DATA: { min: 0, max: 20000 }, // Bytes
209     VIEWS: { min: 0 },
210     LIKES: { min: 0 },
211     DISLIKES: { min: 0 },
212     FILE_SIZE: { min: 10 },
213     URL: { min: 3, max: 2000 } // Length
214   },
215   ACTORS: {
216     PUBLIC_KEY: { min: 10, max: 5000 }, // Length
217     PRIVATE_KEY: { min: 10, max: 5000 }, // Length
218     URL: { min: 3, max: 2000 }, // Length
219     AVATAR: {
220       EXTNAME: [ '.png', '.jpeg', '.jpg' ],
221       FILE_SIZE: {
222         max: 2 * 1024 * 1024 // 2MB
223       }
224     }
225   },
226   VIDEO_EVENTS: {
227     COUNT: { min: 0 }
228   },
229   VIDEO_COMMENTS: {
230     TEXT: { min: 1, max: 3000 }, // Length
231     URL: { min: 3, max: 2000 } // Length
232   },
233   VIDEO_SHARE: {
234     URL: { min: 3, max: 2000 } // Length
235   }
236 }
237
238 const RATES_LIMIT = {
239   LOGIN: {
240     WINDOW_MS: 5 * 60 * 1000, // 5 minutes
241     MAX: 10 // 10 attempts
242   }
243 }
244
245 let VIDEO_VIEW_LIFETIME = 60000 * 60 // 1 hour
246 const VIDEO_TRANSCODING_FPS = {
247   MIN: 10,
248   MAX: 30
249 }
250
251 const VIDEO_RATE_TYPES: { [ id: string ]: VideoRateType } = {
252   LIKE: 'like',
253   DISLIKE: 'dislike'
254 }
255
256 const VIDEO_CATEGORIES = {
257   1: 'Music',
258   2: 'Films',
259   3: 'Vehicles',
260   4: 'Art',
261   5: 'Sports',
262   6: 'Travels',
263   7: 'Gaming',
264   8: 'People',
265   9: 'Comedy',
266   10: 'Entertainment',
267   11: 'News',
268   12: 'How To',
269   13: 'Education',
270   14: 'Activism',
271   15: 'Science & Technology',
272   16: 'Animals',
273   17: 'Kids',
274   18: 'Food'
275 }
276
277 // See https://creativecommons.org/licenses/?lang=en
278 const VIDEO_LICENCES = {
279   1: 'Attribution',
280   2: 'Attribution - Share Alike',
281   3: 'Attribution - No Derivatives',
282   4: 'Attribution - Non Commercial',
283   5: 'Attribution - Non Commercial - Share Alike',
284   6: 'Attribution - Non Commercial - No Derivatives',
285   7: 'Public Domain Dedication'
286 }
287
288 // See https://en.wikipedia.org/wiki/List_of_languages_by_number_of_native_speakers#Nationalencyklopedin
289 const VIDEO_LANGUAGES = {
290   1: 'English',
291   2: 'Spanish',
292   3: 'Mandarin',
293   4: 'Hindi',
294   5: 'Arabic',
295   6: 'Portuguese',
296   7: 'Bengali',
297   8: 'Russian',
298   9: 'Japanese',
299   10: 'Punjabi',
300   11: 'German',
301   12: 'Korean',
302   13: 'French',
303   14: 'Italian',
304   1000: 'Sign Language',
305   1001: 'American Sign Language',
306   1002: 'Arab Sign Language',
307   1003: 'British Sign Language',
308   1004: 'Brazilian Sign Language',
309   1005: 'Chinese Sign Language',
310   1006: 'Czech Sign Language',
311   1007: 'Danish Sign Language',
312   1008: 'French Sign Language',
313   1009: 'German Sign Language',
314   1010: 'Indo-Pakistani Sign Language',
315   1011: 'Japanese Sign Language',
316   1012: 'South African Sign Language',
317   1013: 'Swedish Sign Language',
318   1014: 'Russian Sign Language'
319 }
320
321 const VIDEO_PRIVACIES = {
322   [VideoPrivacy.PUBLIC]: 'Public',
323   [VideoPrivacy.UNLISTED]: 'Unlisted',
324   [VideoPrivacy.PRIVATE]: 'Private'
325 }
326
327 const VIDEO_MIMETYPE_EXT = {
328   'video/webm': '.webm',
329   'video/ogg': '.ogv',
330   'video/mp4': '.mp4'
331 }
332
333 const IMAGE_MIMETYPE_EXT = {
334   'image/png': '.png',
335   'image/jpg': '.jpg',
336   'image/jpeg': '.jpg'
337 }
338
339 // ---------------------------------------------------------------------------
340
341 const SERVER_ACTOR_NAME = 'peertube'
342
343 const ACTIVITY_PUB = {
344   POTENTIAL_ACCEPT_HEADERS: [
345     'application/activity+json',
346     'application/ld+json',
347     'application/ld+json; profile="https://www.w3.org/ns/activitystreams"'
348   ],
349   ACCEPT_HEADER: 'application/activity+json, application/ld+json',
350   PUBLIC: 'https://www.w3.org/ns/activitystreams#Public',
351   COLLECTION_ITEMS_PER_PAGE: 10,
352   FETCH_PAGE_LIMIT: 100,
353   URL_MIME_TYPES: {
354     VIDEO: Object.keys(VIDEO_MIMETYPE_EXT),
355     TORRENT: [ 'application/x-bittorrent' ],
356     MAGNET: [ 'application/x-bittorrent;x-scheme-handler/magnet' ]
357   },
358   MAX_RECURSION_COMMENTS: 100,
359   ACTOR_REFRESH_INTERVAL: 3600 * 24 * 1000 // 1 day
360 }
361
362 const ACTIVITY_PUB_ACTOR_TYPES: { [ id: string ]: ActivityPubActorType } = {
363   GROUP: 'Group',
364   PERSON: 'Person',
365   APPLICATION: 'Application'
366 }
367
368 // ---------------------------------------------------------------------------
369
370 const PRIVATE_RSA_KEY_SIZE = 2048
371
372 // Password encryption
373 const BCRYPT_SALT_SIZE = 10
374
375 const USER_PASSWORD_RESET_LIFETIME = 60000 * 5 // 5 minutes
376
377 // ---------------------------------------------------------------------------
378
379 // Express static paths (router)
380 const STATIC_PATHS = {
381   PREVIEWS: '/static/previews/',
382   THUMBNAILS: '/static/thumbnails/',
383   TORRENTS: '/static/torrents/',
384   WEBSEED: '/static/webseed/',
385   AVATARS: '/static/avatars/'
386 }
387
388 // Cache control
389 let STATIC_MAX_AGE = '30d'
390
391 // Videos thumbnail size
392 const THUMBNAILS_SIZE = {
393   width: 200,
394   height: 110
395 }
396 const PREVIEWS_SIZE = {
397   width: 560,
398   height: 315
399 }
400 const AVATARS_SIZE = {
401   width: 120,
402   height: 120
403 }
404
405 const EMBED_SIZE = {
406   width: 560,
407   height: 315
408 }
409
410 // Sub folders of cache directory
411 const CACHE = {
412   DIRECTORIES: {
413     PREVIEWS: join(CONFIG.STORAGE.CACHE_DIR, 'previews')
414   }
415 }
416
417 const ACCEPT_HEADERS = [ 'html', 'application/json' ].concat(ACTIVITY_PUB.POTENTIAL_ACCEPT_HEADERS)
418
419 // ---------------------------------------------------------------------------
420
421 const OPENGRAPH_AND_OEMBED_COMMENT = '<!-- open graph and oembed tags -->'
422
423 // ---------------------------------------------------------------------------
424
425 // Special constants for a test instance
426 if (isTestInstance() === true) {
427   ACTOR_FOLLOW_SCORE.BASE = 20
428   REMOTE_SCHEME.HTTP = 'http'
429   REMOTE_SCHEME.WS = 'ws'
430   STATIC_MAX_AGE = '0'
431   ACTIVITY_PUB.COLLECTION_ITEMS_PER_PAGE = 2
432   ACTIVITY_PUB.ACTOR_REFRESH_INTERVAL = 10 * 1000 // 10 seconds
433   CONSTRAINTS_FIELDS.ACTORS.AVATAR.FILE_SIZE.max = 100 * 1024 // 100KB
434   SCHEDULER_INTERVAL = 10000
435   VIDEO_VIEW_LIFETIME = 1000 // 1 second
436 }
437
438 updateWebserverConfig()
439
440 // ---------------------------------------------------------------------------
441
442 export {
443   API_VERSION,
444   AVATARS_SIZE,
445   ACCEPT_HEADERS,
446   BCRYPT_SALT_SIZE,
447   CACHE,
448   CONFIG,
449   CONSTRAINTS_FIELDS,
450   EMBED_SIZE,
451   JOB_CONCURRENCY,
452   JOB_ATTEMPTS,
453   LAST_MIGRATION_VERSION,
454   OAUTH_LIFETIME,
455   OPENGRAPH_AND_OEMBED_COMMENT,
456   PAGINATION_COUNT_DEFAULT,
457   ACTOR_FOLLOW_SCORE,
458   PREVIEWS_SIZE,
459   REMOTE_SCHEME,
460   FOLLOW_STATES,
461   SERVER_ACTOR_NAME,
462   PRIVATE_RSA_KEY_SIZE,
463   SORTABLE_COLUMNS,
464   STATIC_MAX_AGE,
465   STATIC_PATHS,
466   ACTIVITY_PUB,
467   ACTIVITY_PUB_ACTOR_TYPES,
468   THUMBNAILS_SIZE,
469   VIDEO_CATEGORIES,
470   VIDEO_LANGUAGES,
471   VIDEO_PRIVACIES,
472   VIDEO_LICENCES,
473   VIDEO_RATE_TYPES,
474   VIDEO_MIMETYPE_EXT,
475   VIDEO_TRANSCODING_FPS,
476   USER_PASSWORD_RESET_LIFETIME,
477   IMAGE_MIMETYPE_EXT,
478   SCHEDULER_INTERVAL,
479   RATES_LIMIT,
480   JOB_COMPLETED_LIFETIME,
481   VIDEO_VIEW_LIFETIME
482 }
483
484 // ---------------------------------------------------------------------------
485
486 function getLocalConfigFilePath () {
487   const configSources = config.util.getConfigSources()
488   if (configSources.length === 0) throw new Error('Invalid config source.')
489
490   let filename = 'local'
491   if (process.env.NODE_ENV) filename += `-${process.env.NODE_ENV}`
492   if (process.env.NODE_APP_INSTANCE) filename += `-${process.env.NODE_APP_INSTANCE}`
493
494   return join(dirname(configSources[ 0 ].name), filename + '.json')
495 }
496
497 function updateWebserverConfig () {
498   CONFIG.WEBSERVER.URL = sanitizeUrl(CONFIG.WEBSERVER.SCHEME + '://' + CONFIG.WEBSERVER.HOSTNAME + ':' + CONFIG.WEBSERVER.PORT)
499   CONFIG.WEBSERVER.HOST = sanitizeHost(CONFIG.WEBSERVER.HOSTNAME + ':' + CONFIG.WEBSERVER.PORT, REMOTE_SCHEME.HTTP)
500 }
501
502 export function reloadConfig () {
503
504   function directory () {
505     if (process.env.NODE_CONFIG_DIR) {
506       return process.env.NODE_CONFIG_DIR
507     }
508
509     return join(root(), 'config')
510   }
511
512   function purge () {
513     for (const fileName in require.cache) {
514       if (-1 === fileName.indexOf(directory())) {
515         continue
516       }
517
518       delete require.cache[fileName]
519     }
520
521     delete require.cache[require.resolve('config')]
522   }
523
524   purge()
525
526   config = require('config')
527
528   updateWebserverConfig()
529 }