fix: 修复权限边界与安全问题
- JWT 密钥改为环境变量/配置文件/随机生成注入,移除硬编码 - AuthMiddleware 用数据库 role 覆盖 claims,降级/禁用即时生效 - 改 role/status 时主动失效目标用户会话 - /ws 支持 JWT 认证(?token=),兼容密码认证,CheckOrigin 改同源校验 - 默认管理员改用随机密码,stdout 与文件双交付 - 登录与 WS 密码认证加限流(5次/分钟) - role 字段白名单校验(仅 admin/user) - socket/目录权限可配置(sock_mode/sock_group/sock_dir_mode),默认兼容现状 - 配置文件权限收紧 0644→0600,目录 0755→0700 - 静态文件改用 http.Dir.Open + NoRoute,移除手动路径拼接 - 隧道加 SetReadLimit(1MB) 与单用户连接数上限(3) - README 补充安全配置与生产部署说明
This commit is contained in:
@@ -1,6 +1,8 @@
|
||||
package config
|
||||
|
||||
import (
|
||||
cryptorand "crypto/rand"
|
||||
"encoding/base64"
|
||||
"os"
|
||||
"path/filepath"
|
||||
|
||||
@@ -8,8 +10,12 @@ import (
|
||||
)
|
||||
|
||||
type WebConfig struct {
|
||||
Port int `yaml:"port"`
|
||||
Sock string `yaml:"sock"`
|
||||
Port int `yaml:"port"`
|
||||
Sock string `yaml:"sock"`
|
||||
SockMode string `yaml:"sock_mode"`
|
||||
SockGroup string `yaml:"sock_group"`
|
||||
SockDirMode string `yaml:"sock_dir_mode"`
|
||||
JWTSecret string `yaml:"jwt_secret"`
|
||||
}
|
||||
|
||||
type DatabaseConfig struct {
|
||||
@@ -26,8 +32,10 @@ type Config struct {
|
||||
func defaultConfig() *Config {
|
||||
return &Config{
|
||||
Web: WebConfig{
|
||||
Port: 8080,
|
||||
Sock: "/run/lmvpnweb.sock",
|
||||
Port: 8080,
|
||||
Sock: "/run/lmvpnweb.sock",
|
||||
SockMode: "0666",
|
||||
SockDirMode: "0755",
|
||||
},
|
||||
Database: DatabaseConfig{
|
||||
Type: "sqlite",
|
||||
@@ -39,7 +47,7 @@ func defaultConfig() *Config {
|
||||
|
||||
func Load(path string) (*Config, error) {
|
||||
dir := filepath.Dir(path)
|
||||
if err := os.MkdirAll(dir, 0755); err != nil {
|
||||
if err := os.MkdirAll(dir, 0700); err != nil {
|
||||
return nil, err
|
||||
}
|
||||
|
||||
@@ -50,7 +58,9 @@ func Load(path string) (*Config, error) {
|
||||
if !os.IsNotExist(err) {
|
||||
return nil, err
|
||||
}
|
||||
|
||||
if err := resolveJWTSecret(cfg); err != nil {
|
||||
return nil, err
|
||||
}
|
||||
if err := saveConfig(path, cfg); err != nil {
|
||||
return nil, err
|
||||
}
|
||||
@@ -61,16 +71,44 @@ func Load(path string) (*Config, error) {
|
||||
return nil, err
|
||||
}
|
||||
|
||||
if err := resolveJWTSecret(cfg); err != nil {
|
||||
return nil, err
|
||||
}
|
||||
|
||||
if err := saveConfig(path, cfg); err != nil {
|
||||
return nil, err
|
||||
}
|
||||
return cfg, nil
|
||||
}
|
||||
|
||||
func resolveJWTSecret(cfg *Config) error {
|
||||
if envSecret := os.Getenv("LMVPN_JWT_SECRET"); envSecret != "" {
|
||||
cfg.Web.JWTSecret = envSecret
|
||||
return nil
|
||||
}
|
||||
if cfg.Web.JWTSecret != "" {
|
||||
return nil
|
||||
}
|
||||
secret, err := generateRandomSecret(32)
|
||||
if err != nil {
|
||||
return err
|
||||
}
|
||||
cfg.Web.JWTSecret = secret
|
||||
return nil
|
||||
}
|
||||
|
||||
func generateRandomSecret(n int) (string, error) {
|
||||
b := make([]byte, n)
|
||||
if _, err := cryptorand.Read(b); err != nil {
|
||||
return "", err
|
||||
}
|
||||
return base64.StdEncoding.EncodeToString(b), nil
|
||||
}
|
||||
|
||||
func saveConfig(path string, cfg *Config) error {
|
||||
data, err := yaml.Marshal(cfg)
|
||||
if err != nil {
|
||||
return err
|
||||
}
|
||||
return os.WriteFile(path, data, 0644)
|
||||
return os.WriteFile(path, data, 0600)
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user