feat(M1): 认证与用户管理 — 双通道登录、cookie 会话、用户 CRUD 与真实系统账号对接
认证: - 图形验证码 GET /auth/captcha(内置 PNG 渲染,零第三方依赖) - 外部用户 OTP 双通道:DB 存储(otp_codes)使邮件与 CLI 共用同一验证码/冷却/失败限速 - 管理员 bcrypt 登录 + 连续失败限速锁定;admin/forgot + admin/reset 邮件重置(SMTP 或日志) - cookie 会话(HttpOnly/SameSite)、me/logout、admin/user 鉴权中间件 用户管理(admin): - CRUD + disable/enable/extend/delete,对接 system 层真实 useradd/usermod/userdel/passwd - system 层三执行模式:dry-run(默认,安全)/ direct(容器/测试用户)/ sudo(生产 sudoers 白名单) - Exists 系统账号一致性检查;deploy/sudoers.example 白名单模板 - 关键操作接入 append-only 审计 其他: - CLI user otp 改 DB store,与邮件通道真正对齐 - 容器镜像补 shadow(alpine 无 useradd);Makefile VERSION 0.2.0-m1 - 测试:auth/service 单测 + api httptest 集成 + 容器内真实系统账号端到端验证
This commit is contained in:
@@ -0,0 +1,87 @@
|
||||
package system
|
||||
|
||||
import (
|
||||
"context"
|
||||
"os"
|
||||
"path/filepath"
|
||||
"testing"
|
||||
|
||||
"ws_usernode/internal/config"
|
||||
)
|
||||
|
||||
func testCfg() config.SystemConfig {
|
||||
cfg := config.Default()
|
||||
return cfg.System
|
||||
}
|
||||
|
||||
func TestDryRunDoesNotExecute(t *testing.T) {
|
||||
cfg := testCfg()
|
||||
cfg.DryRun = true
|
||||
m := New(cfg)
|
||||
ctx := context.Background()
|
||||
|
||||
// dry-run 下创建/删除不应报错(只打印计划)
|
||||
if err := m.CreateUser(ctx, Account{Username: "ext_zhangsan"}); err != nil {
|
||||
t.Fatalf("dry-run create: %v", err)
|
||||
}
|
||||
if err := m.RemoveUser(ctx, "ext_zhangsan"); err != nil {
|
||||
t.Fatalf("dry-run remove: %v", err)
|
||||
}
|
||||
if err := m.SetLock(ctx, "ext_zhangsan", true); err != nil {
|
||||
t.Fatalf("dry-run lock: %v", err)
|
||||
}
|
||||
if err := m.SyncAuthorizedKeys(ctx, "ext_zhangsan", nil); err != nil {
|
||||
t.Fatalf("dry-run keys: %v", err)
|
||||
}
|
||||
// 参数校验在 dry-run 下仍然生效
|
||||
if err := m.CreateUser(ctx, Account{Username: "ext_..bad"}); err == nil {
|
||||
t.Fatal("expected validation error for illegal account name")
|
||||
}
|
||||
}
|
||||
|
||||
func TestExistsParsesPasswd(t *testing.T) {
|
||||
// 用临时 passwd 文件验证解析逻辑
|
||||
dir := t.TempDir()
|
||||
p := filepath.Join(dir, "passwd")
|
||||
content := "root:x:0:0:root:/root:/bin/sh\n" +
|
||||
"ext_zhangsan:x:1001:1001::/home/ext_zhangsan:/bin/sh\n"
|
||||
if err := os.WriteFile(p, []byte(content), 0o600); err != nil {
|
||||
t.Fatal(err)
|
||||
}
|
||||
old := passwdPath
|
||||
passwdPath = p
|
||||
t.Cleanup(func() { passwdPath = old })
|
||||
|
||||
m := New(testCfg())
|
||||
ctx := context.Background()
|
||||
// 已带前缀与未带前缀都会命中同一账号
|
||||
for _, name := range []string{"ext_zhangsan", "zhangsan"} {
|
||||
ok, err := m.Exists(ctx, name)
|
||||
if err != nil {
|
||||
t.Fatalf("exists(%q): %v", name, err)
|
||||
}
|
||||
if !ok {
|
||||
t.Fatalf("user %q should exist", name)
|
||||
}
|
||||
}
|
||||
// 不存在的账号返回 false
|
||||
if ok, err := m.Exists(ctx, "ghost_xyz"); err != nil || ok {
|
||||
t.Fatalf("exists(ghost) = %v/%v, want false/nil", ok, err)
|
||||
}
|
||||
// 非法账号名直接报错
|
||||
if _, err := m.Exists(ctx, "bad..name"); err == nil {
|
||||
t.Fatal("expected validation error")
|
||||
}
|
||||
}
|
||||
|
||||
func TestPrefixNormalization(t *testing.T) {
|
||||
cfg := testCfg()
|
||||
lm := &localManager{cfg: cfg}
|
||||
// sysName 逻辑:已带前缀不重复加
|
||||
if got := lm.sysName("ext_x"); got != "ext_x" {
|
||||
t.Fatalf("sysName(ext_x) = %q", got)
|
||||
}
|
||||
if got := lm.sysName("x"); got != "ext_x" {
|
||||
t.Fatalf("sysName(x) = %q", got)
|
||||
}
|
||||
}
|
||||
Reference in New Issue
Block a user