Files
lmvpn_server/internal/config/config.go
T
kevin 61189a53ec fix: 修复权限边界与安全问题
- JWT 密钥改为环境变量/配置文件/随机生成注入,移除硬编码
- AuthMiddleware 用数据库 role 覆盖 claims,降级/禁用即时生效
- 改 role/status 时主动失效目标用户会话
- /ws 支持 JWT 认证(?token=),兼容密码认证,CheckOrigin 改同源校验
- 默认管理员改用随机密码,stdout 与文件双交付
- 登录与 WS 密码认证加限流(5次/分钟)
- role 字段白名单校验(仅 admin/user)
- socket/目录权限可配置(sock_mode/sock_group/sock_dir_mode),默认兼容现状
- 配置文件权限收紧 0644→0600,目录 0755→0700
- 静态文件改用 http.Dir.Open + NoRoute,移除手动路径拼接
- 隧道加 SetReadLimit(1MB) 与单用户连接数上限(3)
- README 补充安全配置与生产部署说明
2026-07-03 14:12:03 +08:00

115 lines
2.1 KiB
Go

package config
import (
cryptorand "crypto/rand"
"encoding/base64"
"os"
"path/filepath"
"github.com/goccy/go-yaml"
)
type WebConfig struct {
Port int `yaml:"port"`
Sock string `yaml:"sock"`
SockMode string `yaml:"sock_mode"`
SockGroup string `yaml:"sock_group"`
SockDirMode string `yaml:"sock_dir_mode"`
JWTSecret string `yaml:"jwt_secret"`
}
type DatabaseConfig struct {
Type string `yaml:"type"`
Path string `yaml:"path"`
DSN string `yaml:"dsn"`
}
type Config struct {
Web WebConfig `yaml:"web"`
Database DatabaseConfig `yaml:"database"`
}
func defaultConfig() *Config {
return &Config{
Web: WebConfig{
Port: 8080,
Sock: "/run/lmvpnweb.sock",
SockMode: "0666",
SockDirMode: "0755",
},
Database: DatabaseConfig{
Type: "sqlite",
Path: "data/lmvpn.db",
DSN: "",
},
}
}
func Load(path string) (*Config, error) {
dir := filepath.Dir(path)
if err := os.MkdirAll(dir, 0700); err != nil {
return nil, err
}
cfg := defaultConfig()
data, err := os.ReadFile(path)
if err != nil {
if !os.IsNotExist(err) {
return nil, err
}
if err := resolveJWTSecret(cfg); err != nil {
return nil, err
}
if err := saveConfig(path, cfg); err != nil {
return nil, err
}
return cfg, nil
}
if err := yaml.Unmarshal(data, cfg); err != nil {
return nil, err
}
if err := resolveJWTSecret(cfg); err != nil {
return nil, err
}
if err := saveConfig(path, cfg); err != nil {
return nil, err
}
return cfg, nil
}
func resolveJWTSecret(cfg *Config) error {
if envSecret := os.Getenv("LMVPN_JWT_SECRET"); envSecret != "" {
cfg.Web.JWTSecret = envSecret
return nil
}
if cfg.Web.JWTSecret != "" {
return nil
}
secret, err := generateRandomSecret(32)
if err != nil {
return err
}
cfg.Web.JWTSecret = secret
return nil
}
func generateRandomSecret(n int) (string, error) {
b := make([]byte, n)
if _, err := cryptorand.Read(b); err != nil {
return "", err
}
return base64.StdEncoding.EncodeToString(b), nil
}
func saveConfig(path string, cfg *Config) error {
data, err := yaml.Marshal(cfg)
if err != nil {
return err
}
return os.WriteFile(path, data, 0600)
}