订单接口最小化与私有文件访问加固

- 订单列表使用独立最小 DTO 并分页,号主待办提供独立接口与统计
- 用户 token 增加版本控制,冻结/改密/退出即时撤销会话
- 移除 URL token 传参,SSE 与接口统一使用 HttpOnly Cookie
- 私有文件按上传归属与业务关联授权,收款凭证转私有访问并校验归属
- 公开商品接口返回最小字段,隐藏号主身份与内部状态
- 每日清理超过 30 天未关联业务的上传归属,上传归属失败时补偿删除对象
This commit is contained in:
yml2213
2026-08-16 21:47:46 +08:00
parent f48da14ed2
commit 85332df2bd
63 changed files with 1827 additions and 290 deletions
+29 -1
View File
@@ -111,6 +111,7 @@ func (h *Handler) Login(c *gin.Context) {
writeAuthError(c, err)
return
}
setAccessCookie(c, result.Tokens.AccessToken)
response.OK(c, result)
}
@@ -131,11 +132,12 @@ func (h *Handler) Refresh(c *gin.Context) {
response.BadRequest(c, "refresh_token 不能为空")
return
}
tokens, err := h.service.RefreshToken(req.RefreshToken)
tokens, err := h.service.RefreshToken(c.Request.Context(), req.RefreshToken)
if err != nil {
response.Unauthorized(c, "刷新令牌无效或已过期")
return
}
setAccessCookie(c, tokens.AccessToken)
response.OK(c, tokens)
}
@@ -149,6 +151,16 @@ func (h *Handler) Refresh(c *gin.Context) {
// @Security BearerAuth
// @Router /auth/logout [post]
func (h *Handler) Logout(c *gin.Context) {
userID, ok := currentUserID(c)
if !ok {
response.Unauthorized(c, "缺少用户上下文")
return
}
if err := h.service.Logout(c.Request.Context(), userID); err != nil {
writeAuthError(c, err)
return
}
clearAccessCookie(c)
response.OK(c, gin.H{"logged_out": true})
}
@@ -163,6 +175,7 @@ func (h *Handler) PasswordLogin(c *gin.Context) {
writeAuthError(c, err)
return
}
setAccessCookie(c, result.Tokens.AccessToken)
response.OK(c, result)
}
@@ -177,6 +190,7 @@ func (h *Handler) Register(c *gin.Context) {
writeAuthError(c, err)
return
}
setAccessCookie(c, result.Tokens.AccessToken)
response.OK(c, result)
}
@@ -253,3 +267,17 @@ func currentUserID(c *gin.Context) (uint64, bool) {
userID, ok := val.(uint64)
return userID, ok
}
func setAccessCookie(c *gin.Context, token string) {
c.SetSameSite(http.SameSiteLaxMode)
c.SetCookie("hfb_user_access", token, 2*60*60, "/api", "", requestUsesHTTPS(c), true)
}
func clearAccessCookie(c *gin.Context) {
c.SetSameSite(http.SameSiteLaxMode)
c.SetCookie("hfb_user_access", "", -1, "/api", "", requestUsesHTTPS(c), true)
}
func requestUsesHTTPS(c *gin.Context) bool {
return c.Request.TLS != nil || strings.EqualFold(c.GetHeader("X-Forwarded-Proto"), "https")
}