fix: 修复权限边界与安全问题

- JWT 密钥改为环境变量/配置文件/随机生成注入,移除硬编码
- AuthMiddleware 用数据库 role 覆盖 claims,降级/禁用即时生效
- 改 role/status 时主动失效目标用户会话
- /ws 支持 JWT 认证(?token=),兼容密码认证,CheckOrigin 改同源校验
- 默认管理员改用随机密码,stdout 与文件双交付
- 登录与 WS 密码认证加限流(5次/分钟)
- role 字段白名单校验(仅 admin/user)
- socket/目录权限可配置(sock_mode/sock_group/sock_dir_mode),默认兼容现状
- 配置文件权限收紧 0644→0600,目录 0755→0700
- 静态文件改用 http.Dir.Open + NoRoute,移除手动路径拼接
- 隧道加 SetReadLimit(1MB) 与单用户连接数上限(3)
- README 补充安全配置与生产部署说明
This commit is contained in:
2026-07-03 14:12:03 +08:00
parent c1d560fd4a
commit 61189a53ec
11 changed files with 382 additions and 48 deletions
+40 -4
View File
@@ -1,8 +1,12 @@
package db
import (
cryptorand "crypto/rand"
"fmt"
"log"
"math/big"
"os"
"path/filepath"
"lmvpn/internal/config"
"lmvpn/internal/model"
@@ -40,7 +44,7 @@ func Init(cfg *config.DatabaseConfig) error {
return fmt.Errorf("数据库迁移失败: %w", err)
}
if err := seedDefaultAdmin(); err != nil {
if err := seedDefaultAdmin(cfg); err != nil {
return fmt.Errorf("创建默认管理员失败: %w", err)
}
@@ -48,14 +52,19 @@ func Init(cfg *config.DatabaseConfig) error {
return nil
}
func seedDefaultAdmin() error {
func seedDefaultAdmin(cfg *config.DatabaseConfig) error {
var count int64
DB.Model(&model.User{}).Count(&count)
if count > 0 {
return nil
}
hash, err := bcrypt.GenerateFromPassword([]byte("admin123"), bcrypt.DefaultCost)
password, err := generateRandomPassword(16)
if err != nil {
return err
}
hash, err := bcrypt.GenerateFromPassword([]byte(password), bcrypt.DefaultCost)
if err != nil {
return err
}
@@ -71,6 +80,33 @@ func seedDefaultAdmin() error {
return err
}
log.Println("已创建默认管理员: admin / admin123")
fmt.Println("========================================")
fmt.Println("已创建默认管理员账户")
fmt.Println("用户名: admin")
fmt.Println("密码: " + password)
fmt.Println("请登录后立即修改密码!")
fmt.Println("========================================")
dbDir := filepath.Dir(cfg.Path)
pwdFile := filepath.Join(dbDir, ".initial_admin_password")
if err := os.WriteFile(pwdFile, []byte("admin:"+password+"\n"), 0600); err != nil {
log.Printf("警告: 写入初始密码文件失败: %v", err)
} else {
log.Printf("初始密码已写入 %s,请登录后删除此文件", pwdFile)
}
return nil
}
func generateRandomPassword(length int) (string, error) {
const charset = "abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789"
b := make([]byte, length)
for i := range b {
n, err := cryptorand.Int(cryptorand.Reader, big.NewInt(int64(len(charset))))
if err != nil {
return "", err
}
b[i] = charset[n.Int64()]
}
return string(b), nil
}