fix: 修复权限边界与安全问题
- JWT 密钥改为环境变量/配置文件/随机生成注入,移除硬编码 - AuthMiddleware 用数据库 role 覆盖 claims,降级/禁用即时生效 - 改 role/status 时主动失效目标用户会话 - /ws 支持 JWT 认证(?token=),兼容密码认证,CheckOrigin 改同源校验 - 默认管理员改用随机密码,stdout 与文件双交付 - 登录与 WS 密码认证加限流(5次/分钟) - role 字段白名单校验(仅 admin/user) - socket/目录权限可配置(sock_mode/sock_group/sock_dir_mode),默认兼容现状 - 配置文件权限收紧 0644→0600,目录 0755→0700 - 静态文件改用 http.Dir.Open + NoRoute,移除手动路径拼接 - 隧道加 SetReadLimit(1MB) 与单用户连接数上限(3) - README 补充安全配置与生产部署说明
This commit is contained in:
@@ -5,10 +5,13 @@ import (
|
||||
"log"
|
||||
"net"
|
||||
"os"
|
||||
"os/user"
|
||||
"path/filepath"
|
||||
"strconv"
|
||||
|
||||
"lmvpn/internal/config"
|
||||
"lmvpn/internal/db"
|
||||
"lmvpn/internal/middleware"
|
||||
"lmvpn/internal/router"
|
||||
|
||||
"github.com/gin-gonic/gin"
|
||||
@@ -20,6 +23,8 @@ func main() {
|
||||
log.Fatalf("加载配置失败: %v", err)
|
||||
}
|
||||
|
||||
middleware.SetJWTSecret(cfg.Web.JWTSecret)
|
||||
|
||||
if err := db.Init(&cfg.Database); err != nil {
|
||||
log.Fatalf("数据库初始化失败: %v", err)
|
||||
}
|
||||
@@ -45,15 +50,22 @@ func main() {
|
||||
if err := os.Remove(cfg.Web.Sock); err != nil && !os.IsNotExist(err) {
|
||||
log.Fatalf("删除残留 sock 文件失败: %v", err)
|
||||
}
|
||||
if err := os.MkdirAll(filepath.Dir(cfg.Web.Sock), 0777); err != nil {
|
||||
dirMode := parseFileMode(cfg.Web.SockDirMode, 0755)
|
||||
if err := os.MkdirAll(filepath.Dir(cfg.Web.Sock), dirMode); err != nil {
|
||||
log.Fatalf("创建 sock 目录失败: %v", err)
|
||||
}
|
||||
listener, err := net.Listen("unix", cfg.Web.Sock)
|
||||
if err != nil {
|
||||
log.Fatalf("Unix socket 监听失败: %v", err)
|
||||
}
|
||||
if err := os.Chmod(cfg.Web.Sock, 0777); err != nil {
|
||||
log.Fatalf("设置 sock 权限失败: %v", err)
|
||||
sockMode := parseFileMode(cfg.Web.SockMode, 0666)
|
||||
if err := os.Chmod(cfg.Web.Sock, sockMode); err != nil {
|
||||
log.Printf("警告: 设置 sock 权限失败: %v", err)
|
||||
}
|
||||
if cfg.Web.SockGroup != "" {
|
||||
if err := chownGroup(cfg.Web.Sock, cfg.Web.SockGroup); err != nil {
|
||||
log.Printf("警告: 设置 sock group 失败: %v", err)
|
||||
}
|
||||
}
|
||||
go func() {
|
||||
log.Printf("Unix socket 监听 %s", cfg.Web.Sock)
|
||||
@@ -65,3 +77,27 @@ func main() {
|
||||
|
||||
select {}
|
||||
}
|
||||
|
||||
func parseFileMode(s string, defaultMode os.FileMode) os.FileMode {
|
||||
if s == "" {
|
||||
return defaultMode
|
||||
}
|
||||
m, err := strconv.ParseUint(s, 8, 32)
|
||||
if err != nil {
|
||||
log.Printf("警告: 解析文件权限 %q 失败,使用默认值 %o: %v", s, defaultMode, err)
|
||||
return defaultMode
|
||||
}
|
||||
return os.FileMode(m)
|
||||
}
|
||||
|
||||
func chownGroup(path, group string) error {
|
||||
g, err := user.LookupGroup(group)
|
||||
if err != nil {
|
||||
return err
|
||||
}
|
||||
gid, err := strconv.Atoi(g.Gid)
|
||||
if err != nil {
|
||||
return err
|
||||
}
|
||||
return os.Chown(path, -1, gid)
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user