认证: - 图形验证码 GET /auth/captcha(内置 PNG 渲染,零第三方依赖) - 外部用户 OTP 双通道:DB 存储(otp_codes)使邮件与 CLI 共用同一验证码/冷却/失败限速 - 管理员 bcrypt 登录 + 连续失败限速锁定;admin/forgot + admin/reset 邮件重置(SMTP 或日志) - cookie 会话(HttpOnly/SameSite)、me/logout、admin/user 鉴权中间件 用户管理(admin): - CRUD + disable/enable/extend/delete,对接 system 层真实 useradd/usermod/userdel/passwd - system 层三执行模式:dry-run(默认,安全)/ direct(容器/测试用户)/ sudo(生产 sudoers 白名单) - Exists 系统账号一致性检查;deploy/sudoers.example 白名单模板 - 关键操作接入 append-only 审计 其他: - CLI user otp 改 DB store,与邮件通道真正对齐 - 容器镜像补 shadow(alpine 无 useradd);Makefile VERSION 0.2.0-m1 - 测试:auth/service 单测 + api httptest 集成 + 容器内真实系统账号端到端验证
47 lines
1.3 KiB
Go
47 lines
1.3 KiB
Go
package router
|
|
|
|
import (
|
|
"net/http"
|
|
|
|
"github.com/gin-gonic/gin"
|
|
|
|
"ws_usernode/internal/api"
|
|
"ws_usernode/internal/auth"
|
|
)
|
|
|
|
// sessionMiddleware 从 cookie 解析会话并注入 gin context;未登录返回 401。
|
|
// 会话为 DB 存储,任何节点实例均可校验(兼容多实例)。
|
|
func sessionMiddleware(sessions auth.SessionStore) gin.HandlerFunc {
|
|
return func(c *gin.Context) {
|
|
sid := api.SessionIDFromCookie(c)
|
|
if sid == "" {
|
|
c.AbortWithStatusJSON(http.StatusUnauthorized, gin.H{"error": "未登录"})
|
|
return
|
|
}
|
|
sess, err := sessions.Get(c.Request.Context(), sid)
|
|
if err != nil {
|
|
c.AbortWithStatusJSON(http.StatusUnauthorized, gin.H{"error": "会话失效或已过期"})
|
|
return
|
|
}
|
|
c.Set(api.SessionContextKey, sess)
|
|
c.Next()
|
|
}
|
|
}
|
|
|
|
// requireUserType 校验会话主体类型(admin / user)。空串表示任意登录主体。
|
|
func requireUserType(userType string) gin.HandlerFunc {
|
|
return func(c *gin.Context) {
|
|
sess, ok := c.Get(api.SessionContextKey)
|
|
if !ok {
|
|
c.AbortWithStatusJSON(http.StatusUnauthorized, gin.H{"error": "未登录"})
|
|
return
|
|
}
|
|
s := sess.(*auth.Session)
|
|
if userType != "" && s.UserType != userType {
|
|
c.AbortWithStatusJSON(http.StatusForbidden, gin.H{"error": "权限不足"})
|
|
return
|
|
}
|
|
c.Next()
|
|
}
|
|
}
|