feat(M1): 认证与用户管理 — 双通道登录、cookie 会话、用户 CRUD 与真实系统账号对接
认证: - 图形验证码 GET /auth/captcha(内置 PNG 渲染,零第三方依赖) - 外部用户 OTP 双通道:DB 存储(otp_codes)使邮件与 CLI 共用同一验证码/冷却/失败限速 - 管理员 bcrypt 登录 + 连续失败限速锁定;admin/forgot + admin/reset 邮件重置(SMTP 或日志) - cookie 会话(HttpOnly/SameSite)、me/logout、admin/user 鉴权中间件 用户管理(admin): - CRUD + disable/enable/extend/delete,对接 system 层真实 useradd/usermod/userdel/passwd - system 层三执行模式:dry-run(默认,安全)/ direct(容器/测试用户)/ sudo(生产 sudoers 白名单) - Exists 系统账号一致性检查;deploy/sudoers.example 白名单模板 - 关键操作接入 append-only 审计 其他: - CLI user otp 改 DB store,与邮件通道真正对齐 - 容器镜像补 shadow(alpine 无 useradd);Makefile VERSION 0.2.0-m1 - 测试:auth/service 单测 + api httptest 集成 + 容器内真实系统账号端到端验证
This commit is contained in:
+41
-10
@@ -1,36 +1,57 @@
|
||||
// Package api 为 HTTP handler 层(RESTful v1)。
|
||||
// M0 提供健康检查与模块路由骨架;各模块 handler 在对应里程碑填充。
|
||||
// M1 覆盖认证(管理员/外部用户登录、会话、OTP)与用户管理 CRUD。
|
||||
package api
|
||||
|
||||
import (
|
||||
"net/http"
|
||||
"runtime"
|
||||
"strconv"
|
||||
"time"
|
||||
|
||||
"github.com/gin-gonic/gin"
|
||||
|
||||
"ws_usernode/internal/auth"
|
||||
"ws_usernode/internal/config"
|
||||
"ws_usernode/internal/service"
|
||||
)
|
||||
|
||||
// Handler 聚合各模块 handler,作为路由注册的挂载点。
|
||||
type Handler struct {
|
||||
Health *HealthHandler
|
||||
Admin *AdminHandler
|
||||
Auth *AuthHandler
|
||||
User *UserHandler
|
||||
// Auth / Keys / Approval / Audit / Settings 等模块在 M1~M4 填充
|
||||
|
||||
authSvc *service.AuthService
|
||||
auditSvc *service.AuditService
|
||||
}
|
||||
|
||||
// New 创建 handler 集合。M0 阶段部分服务可为 nil,路由只挂已实现模块。
|
||||
func New(adminSvc *service.AdminService, userSvc *service.UserService, auditSvc *service.AuditService) *Handler {
|
||||
// New 创建 handler 集合。
|
||||
func New(cfg *config.Config, authSvc *service.AuthService, userSvc *service.UserService, auditSvc *service.AuditService) *Handler {
|
||||
h := &Handler{
|
||||
Health: &HealthHandler{startedAt: time.Now()},
|
||||
Admin: &AdminHandler{svc: adminSvc},
|
||||
User: &UserHandler{svc: userSvc},
|
||||
Health: &HealthHandler{startedAt: time.Now()},
|
||||
authSvc: authSvc,
|
||||
auditSvc: auditSvc,
|
||||
}
|
||||
_ = auditSvc
|
||||
h.Auth = &AuthHandler{svc: authSvc, cfg: cfg}
|
||||
h.User = &UserHandler{svc: userSvc, cfg: cfg, h: h}
|
||||
return h
|
||||
}
|
||||
|
||||
// audit 记录管理操作审计(append-only)。actor 来自会话中间件。
|
||||
func (h *Handler) audit(c *gin.Context, action, resourceType, resourceID string, detail any, result string) {
|
||||
var actorID uint
|
||||
var actorName string
|
||||
if sess := sessionFrom(c); sess != nil {
|
||||
actorID = sess.RefID
|
||||
if info, err := h.authSvc.Me(c.Request.Context(), sess.ID); err == nil {
|
||||
actorName = info.Username
|
||||
} else {
|
||||
actorName = sess.UserType + "#" + strconv.FormatUint(uint64(sess.RefID), 10)
|
||||
}
|
||||
}
|
||||
_ = h.auditSvc.Record(c.Request.Context(), actorID, actorName, action, resourceType, resourceID, detail, c.ClientIP(), result)
|
||||
}
|
||||
|
||||
// HealthHandler 健康检查。
|
||||
type HealthHandler struct {
|
||||
startedAt time.Time
|
||||
@@ -39,13 +60,23 @@ type HealthHandler struct {
|
||||
func (h *HealthHandler) Healthz(c *gin.Context) {
|
||||
c.JSON(http.StatusOK, gin.H{
|
||||
"status": "ok",
|
||||
"version": "0.1.0-m0",
|
||||
"version": "0.2.0-m1",
|
||||
"uptime": time.Since(h.startedAt).String(),
|
||||
"go": runtime.Version(),
|
||||
"timestamp": time.Now().UTC().Format(time.RFC3339),
|
||||
})
|
||||
}
|
||||
|
||||
// sessionFrom 返回会话中间件注入的会话(未登录时为 nil)。
|
||||
func sessionFrom(c *gin.Context) *auth.Session {
|
||||
if v, ok := c.Get(SessionContextKey); ok {
|
||||
if s, ok := v.(*auth.Session); ok {
|
||||
return s
|
||||
}
|
||||
}
|
||||
return nil
|
||||
}
|
||||
|
||||
// ok 统一成功响应。
|
||||
func ok(c *gin.Context, data any) {
|
||||
c.JSON(http.StatusOK, gin.H{"data": data})
|
||||
|
||||
Reference in New Issue
Block a user