feat: 近实时远程下线 — 客户端轮询会话有效性(~15s),服务端 GET /v1/me/session

控制面无推送通道,access token 是无状态 JWT(15min),强制退出后被踢设备要等 token 过期
(≤15min)才登出。改成客户端每 15s 轮询会话是否仍有效,被强制退出即登出 → 延迟压到 ~15s。
- 服务端:sessions.HasActiveSession(user,device) + devices.SessionActive(按 UUID,fail-open)
  + GET /v1/me/session?device_id= 返回 {active}(恒 200,判据在 body)。无新迁移。
- 客户端:account_api.sessionActive + main.dart _RootFlowState 15s 轮询,active=false 即 logout
  (网络/鉴权异常不据此登出,fail-safe)。
- 测试:TestSQLite_SessionHasActiveSession(建会话=活跃→RevokeByDevice→非活跃)。

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
wangjia
2026-06-30 07:25:16 +08:00
parent 7f070a0693
commit 0b33f12400
6 changed files with 143 additions and 1 deletions
+36 -1
View File
@@ -12,8 +12,10 @@ import 'bridge/log.dart';
import 'bridge/vpn_bridge_provider.dart';
import 'models/node.dart';
import 'pangolin_theme.dart';
import 'services/device_identity.dart';
import 'services/token_store.dart';
import 'shell/home_shell.dart';
import 'state/account_providers.dart';
import 'state/app_providers.dart';
import 'state/auth_provider.dart';
import 'state/connection_provider.dart';
@@ -129,6 +131,36 @@ class _RootFlowState extends ConsumerState<RootFlow> {
bool _forceOnboarding = false;
bool _autoConnectArmed = false; // 自动连接每进程只尝试一次
bool _homeLogged = false; // 仅日志:HomeShell 首次显示打一行
bool _sessionWatchdogArmed = false; // 会话有效性轮询每进程只起一次
Timer? _sessionPoll;
@override
void dispose() {
_sessionPoll?.cancel();
super.dispose();
}
// 会话有效性轮询:每 15s 问服务端「本设备会话还在吗」,被其他设备强制退出即登出。
// 控制面无推送通道,用轮询把远程下线延迟压到 ~15s(而非 access token 的 15 分钟)。
void _startSessionWatchdog() {
if (_sessionWatchdogArmed) return;
_sessionWatchdogArmed = true;
_sessionPoll = Timer.periodic(const Duration(seconds: 15), (_) => _checkSession());
}
Future<void> _checkSession() async {
if (!mounted || !ref.read(authProvider).isLoggedIn) return;
try {
final deviceId = await ref.read(deviceIdentityProvider).deviceId();
final active = await ref.read(accountApiProvider).sessionActive(deviceId);
if (!active && mounted && ref.read(authProvider).isLoggedIn) {
logLine('Session', 'server revoked this device → logout');
await ref.read(authProvider.notifier).logout();
}
} catch (_) {
// 网络/鉴权异常不据此登出(fail-safe):只在服务端明确 active=false 才登出。
}
}
// 进入登录态主界面后:开了「自动连接」且当前未连接,就自动连一次。
// 关键:必须同时等「设置已从持久化加载完(settings.loaded)」与「节点已就绪」——
@@ -220,7 +252,10 @@ class _RootFlowState extends ConsumerState<RootFlow> {
logLine('AutoConnect', 'HomeShell shown; scheduling auto-connect check');
}
WidgetsBinding.instance.addPostFrameCallback((_) {
if (mounted) _maybeAutoConnect();
if (mounted) {
_maybeAutoConnect();
_startSessionWatchdog();
}
});
return const HomeShell();
}
+8
View File
@@ -69,6 +69,14 @@ class AccountApi {
await _c.postJson('/v1/me/devices/$uuid/rename', {'name': name});
}
/// GET /v1/me/session?device_id= — 本设备会话是否仍有效。
/// false = 已被其他设备强制退出 → 客户端应登出。供 ~15s 轮询实现近实时远程下线。
Future<bool> sessionActive(String deviceId) async {
final body = await _c.getJson(
'/v1/me/session?device_id=${Uri.encodeQueryComponent(deviceId)}');
return body['active'] == true;
}
/// GET /v1/usage?days=N&tz_offset=M — 最近 N 天用量(默认 7,后端范围 [1,90])。
/// 带本机时区偏移(分钟,如 UTC+8=480),服务端按「本地日」聚合 → 「今天」与本地日历一致
/// (修「29 号却显示 28 号数据」的时区 bug)。