feat(client): 实时授权状态与会话失效处理
- 心跳读取 /auth/ping 回带的授权概况,直接刷新横幅/状态栏/只读门禁,省去单独轮询 /license/info - 账号被停用/删除(401 USER_DISABLED)即强制重新登录 - 令牌持久化经串行队列 + 会话代号守卫,杜绝续期写入与登出交叉把失效 token 写回 - 写操作门禁(write_guard)+ 授权文案(license_copy)按 grace/readonly/locked 分阶段降级 Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -32,4 +32,27 @@ class LicenseNotifier extends AsyncNotifier<LicenseInfo?> {
|
||||
state = const AsyncValue.loading();
|
||||
state = AsyncValue.data(await _fetch());
|
||||
}
|
||||
|
||||
/// 后台静默刷新(供心跳调用):不闪 loading;
|
||||
/// 仅在成功拿到结果时更新(含「确无授权」的 null),
|
||||
/// 网络/瞬时错误则保留上次状态,避免把已有授权误刷成「未激活」。
|
||||
/// 会话被撤销(401)由 ApiClient 拦截器统一处理(触发登出),与此无关。
|
||||
Future<void> refresh() async {
|
||||
try {
|
||||
final info = await ref.read(licenseRepositoryProvider).getInfo();
|
||||
state = AsyncValue.data(info);
|
||||
} catch (_) {
|
||||
// 保留上次状态
|
||||
}
|
||||
}
|
||||
|
||||
/// 直接采纳心跳 /auth/ping 回带的授权概况,免去单独再请求 /license/info。
|
||||
/// [raw] 为后端 LicenseInfoView 的 JSON(与 /license/info 同构);
|
||||
/// 为 null 表示「确无有效授权」,与 reload/refresh 拿到 null 语义一致。
|
||||
void applyServerInfo(dynamic raw) {
|
||||
final info = raw == null
|
||||
? null
|
||||
: LicenseInfo.fromJson(Map<String, dynamic>.from(raw as Map));
|
||||
state = AsyncValue.data(info);
|
||||
}
|
||||
}
|
||||
|
||||
@@ -3,11 +3,15 @@ import 'package:flutter/foundation.dart';
|
||||
import 'package:flutter_riverpod/flutter_riverpod.dart';
|
||||
import '../core/api/api_client.dart';
|
||||
import '../core/auth/auth_state.dart';
|
||||
import 'license_provider.dart';
|
||||
|
||||
/// 登录态心跳:已登录时每 30s 打一次 POST /auth/ping。
|
||||
/// 若会话已被撤销(被踢/管理员强制下线),后端返回 401,
|
||||
/// ApiClient 的拦截器会触发 refresh→失败→onAuthFailed→logout,
|
||||
/// 因此空闲用户也能在 ~30s 内感知到被下线。
|
||||
/// 登录态心跳:已登录时每 30s 执行一次 **单个** POST /auth/ping:
|
||||
/// - 会话/在线检查:若会话已被撤销(被踢/管理员强制下线),后端返回 401,
|
||||
/// ApiClient 拦截器触发 refresh→失败→onAuthFailed→logout,因此空闲用户也能在
|
||||
/// ~30s 内感知到被下线;同时刷新 last_seen_at(在线状态)。
|
||||
/// - 授权状态检查:ping 响应**回带**当前授权概况(license 字段,与 /license/info 同构),
|
||||
/// 直接喂给 licenseProvider,使到期/续费/被改动等变化在 ~30s 内反映到横幅/状态栏/设置页。
|
||||
/// 如此一次心跳即覆盖两件事,**无需**再单独轮询 /license/info(每 30s 少一次请求)。
|
||||
final sessionHeartbeatProvider = Provider<SessionHeartbeat>((ref) {
|
||||
final hb = SessionHeartbeat(ref);
|
||||
ref.onDispose(hb.dispose);
|
||||
@@ -28,10 +32,18 @@ class SessionHeartbeat {
|
||||
|
||||
Future<void> _ping() async {
|
||||
if (!_ref.read(authStateProvider).isLoggedIn) return;
|
||||
// 一次 ping 同时完成会话/在线检查与授权概况刷新。
|
||||
try {
|
||||
await _ref.read(apiClientProvider).post('/auth/ping');
|
||||
final resp = await _ref.read(apiClientProvider).post('/auth/ping');
|
||||
// ping 可能已触发登出,故重新判断登录态后再采纳授权概况。
|
||||
final data = resp.data is Map ? resp.data['data'] : null;
|
||||
if (data is Map &&
|
||||
data.containsKey('license') &&
|
||||
_ref.read(authStateProvider).isLoggedIn) {
|
||||
_ref.read(licenseProvider.notifier).applyServerInfo(data['license']);
|
||||
}
|
||||
} catch (e) {
|
||||
// 401 已由 ApiClient 拦截器处理(触发登出);其余错误忽略
|
||||
// 401 已由 ApiClient 拦截器处理(触发登出);其余错误忽略,保留上次授权状态
|
||||
debugPrint('[Heartbeat] ping failed: $e');
|
||||
}
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user