package admin import ( "net/http/httptest" "testing" ) // realIP:仅当 TCP 对端为 loopback(本机可信反代,如 caddy mTLS 网关)时才信 // X-Forwarded-For 的最后一跳;其余情况一律用 TCP 对端,防止伪造头污染审计。 func TestRealIP(t *testing.T) { cases := []struct { name string remoteAddr string xff string want string }{ {"直连无代理", "203.0.113.7:52011", "", "203.0.113.7"}, {"直连时伪造 XFF 不可信", "203.0.113.7:52011", "1.2.3.4", "203.0.113.7"}, {"经本机反代取 XFF 最后一跳", "127.0.0.1:38200", "198.51.100.23", "198.51.100.23"}, {"多跳取最后一跳(前段可伪造)", "127.0.0.1:38200", "6.6.6.6, 198.51.100.23", "198.51.100.23"}, {"本机反代但无 XFF 回退 loopback", "127.0.0.1:38200", "", "127.0.0.1"}, {"XFF 非法值回退", "127.0.0.1:38200", "not-an-ip", "127.0.0.1"}, {"IPv6 loopback 反代", "[::1]:38200", "198.51.100.23", "198.51.100.23"}, } for _, c := range cases { t.Run(c.name, func(t *testing.T) { r := httptest.NewRequest("POST", "/login", nil) r.RemoteAddr = c.remoteAddr if c.xff != "" { r.Header.Set("X-Forwarded-For", c.xff) } if got := realIP(r); got != c.want { t.Errorf("realIP(remote=%s, xff=%q) = %q, want %q", c.remoteAddr, c.xff, got, c.want) } }) } }