e41085a878
会话安全(jti 轮换 / 重用检测 / 改密吊销 / 禁用即时下线 / 清理 / 失败登录落库): - refresh token 轮换 jti + token-family 重用检测,旧 token 重放即吊销整条会话 - 改密码、停用用户即时吊销其全部活跃会话(revoked_by 审计) - 中间件 session JOIN user 校验,禁用/删除用户带 token 请求返回 401 USER_DISABLED - 新增 login_attempts 失败登录落库 + 会话保留期清理 goroutine 授权实时 phase + 心跳回带: - LicenseGuard 改为按当前 DB 实时计算 phase(30s 每店缓存),续费/过期/被改 ~30s 内对写操作生效,无需重登 - /auth/ping 回带授权概况(ShopInfoView,与 /license/info 同构),客户端一次心跳即刷新横幅/门禁 首次使用自动试用 + code-review 修复: - 门店首次登录/续期无有效授权时自动签发 30 天 trial(快路径无锁 Count,仅首用走 FOR UPDATE 事务) - ShopInfo 区分「确无授权」与瞬时 DB 错误,避免误降级 - trial 签发后改为在事务提交后再失效 phase 缓存(修复早于提交的竞态) - 存量无 sid token 续期纳入显式上限,legacy 会话不再游离于并发配额之外 Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
137 lines
3.5 KiB
Go
137 lines
3.5 KiB
Go
package main
|
|
|
|
import (
|
|
"fmt"
|
|
"log"
|
|
|
|
"github.com/gin-gonic/gin"
|
|
"gorm.io/driver/mysql"
|
|
"gorm.io/gorm"
|
|
"gorm.io/gorm/logger"
|
|
|
|
"github.com/wangjia/jiu/backend/config"
|
|
"github.com/wangjia/jiu/backend/internal/model"
|
|
"github.com/wangjia/jiu/backend/internal/router"
|
|
"github.com/wangjia/jiu/backend/internal/service"
|
|
)
|
|
|
|
func main() {
|
|
// 加载配置
|
|
config.Load()
|
|
|
|
// 生产环境启动前置检查
|
|
if config.C.Server.Mode == "release" {
|
|
if config.C.Server.CORSOrigin == "*" {
|
|
log.Fatal("server.cors_origin must not be '*' in production — set it to the actual frontend origin")
|
|
}
|
|
if config.C.License.Ed25519PrivateKey == "" {
|
|
log.Fatal("license.ed25519_private_key is required in production — store the key in Bitwarden and inject via env LICENSE_ED25519PRIVATEKEY")
|
|
}
|
|
}
|
|
|
|
// 初始化数据库
|
|
db := initDB()
|
|
|
|
// ALTER 已有数据库的 enum,使 superadmin 在已运行实例上也生效(忽略错误)
|
|
db.Exec("ALTER TABLE users MODIFY COLUMN role ENUM('admin','operator','readonly','superadmin') NOT NULL DEFAULT 'operator'")
|
|
|
|
// 自动迁移(GORM AutoMigrate 只增不删,生产安全)
|
|
autoMigrate(db)
|
|
|
|
// 启动会话/失败登录保留期清理任务(后台 goroutine)
|
|
service.StartSessionCleanup(db, config.C.Session.RetentionDays)
|
|
|
|
// 启动 Gin
|
|
gin.SetMode(config.C.Server.Mode)
|
|
r := gin.New()
|
|
r.Use(gin.Logger(), gin.Recovery())
|
|
|
|
// CORS
|
|
corsOrigin := config.C.Server.CORSOrigin
|
|
r.Use(func(c *gin.Context) {
|
|
c.Header("Access-Control-Allow-Origin", corsOrigin)
|
|
c.Header("Access-Control-Allow-Methods", "GET,POST,PUT,DELETE,OPTIONS")
|
|
c.Header("Access-Control-Allow-Headers", "Authorization,Content-Type")
|
|
if c.Request.Method == "OPTIONS" {
|
|
c.AbortWithStatus(204)
|
|
return
|
|
}
|
|
c.Next()
|
|
})
|
|
|
|
// Serve uploaded images (in production, Nginx handles /images/)
|
|
r.Static("/images", config.C.Storage.UploadDir)
|
|
|
|
router.Setup(r, db)
|
|
|
|
addr := fmt.Sprintf(":%s", config.C.Server.Port)
|
|
log.Printf("Server starting on %s (mode: %s)", addr, config.C.Server.Mode)
|
|
if err := r.Run(addr); err != nil {
|
|
log.Fatalf("Server failed: %v", err)
|
|
}
|
|
}
|
|
|
|
func initDB() *gorm.DB {
|
|
dsn := config.C.Database.DSN
|
|
if dsn == "" {
|
|
log.Fatal("database.dsn is required in config")
|
|
}
|
|
|
|
logLevel := logger.Silent
|
|
if config.C.Server.Mode == "debug" {
|
|
logLevel = logger.Info
|
|
}
|
|
|
|
db, err := gorm.Open(mysql.Open(dsn), &gorm.Config{
|
|
Logger: logger.Default.LogMode(logLevel),
|
|
})
|
|
if err != nil {
|
|
log.Fatalf("failed to connect database: %v", err)
|
|
}
|
|
|
|
sqlDB, _ := db.DB()
|
|
sqlDB.SetMaxIdleConns(config.C.Database.MaxIdleConns)
|
|
sqlDB.SetMaxOpenConns(config.C.Database.MaxOpenConns)
|
|
return db
|
|
}
|
|
|
|
func autoMigrate(db *gorm.DB) {
|
|
err := db.AutoMigrate(
|
|
&model.Shop{},
|
|
&model.User{},
|
|
&model.License{},
|
|
&model.LicenseDevice{},
|
|
&model.UserSession{},
|
|
&model.LoginAttempt{},
|
|
&model.ProductCategory{},
|
|
&model.Product{},
|
|
&model.Warehouse{},
|
|
&model.Partner{},
|
|
&model.StockInOrder{},
|
|
&model.StockInItem{},
|
|
&model.StockOutOrder{},
|
|
&model.StockOutItem{},
|
|
&model.Inventory{},
|
|
&model.InventoryLog{},
|
|
&model.InventoryCheck{},
|
|
&model.InventoryCheckItem{},
|
|
&model.FinanceRecord{},
|
|
&model.NumberRule{},
|
|
&model.ProductNameOption{},
|
|
&model.ProductSeriesOption{},
|
|
&model.ProductSpecOption{},
|
|
&model.ProductOriginOption{},
|
|
&model.ProductShelfLifeOption{},
|
|
&model.ProductStorageOption{},
|
|
&model.ProductDescriptionDoc{},
|
|
&model.ProductImage{},
|
|
&model.ErrorReport{},
|
|
&model.Feedback{},
|
|
)
|
|
if err != nil {
|
|
log.Fatalf("auto migrate failed: %v", err)
|
|
}
|
|
log.Println("AutoMigrate completed")
|
|
}
|
|
|