f819a77d832aad0baeae20d4bbd05564bb3968f3
管理后台经 caddy mTLS 网关(同机 loopback 反代 127.0.0.1:9444)对外后, LoginSubmit 里 hostOnly(r.RemoteAddr) 恒为 127.0.0.1,admin_login_ok/fail 的 ip 字段失去溯源价值。 新增 realIP():仅当 TCP 对端是 loopback(请求确实来自本机可信反代)才信 X-Forwarded-For,且取**最后一跳**(Caddy 把真实 TCP 对端追加在末位,更早的 段可被客户端伪造预置);直连、XFF 缺失或非法值一律回退 TCP 对端。 IPAllow 白名单中间件刻意不变——安全闸继续只看 RemoteAddr,不受任何代理头 影响(维持原注释声明的边界)。 测试:TestRealIP 七例(直连/伪造头/单跳/多跳/缺失/非法/IPv6); go test ./internal/admin 全绿。(internal/store 迁移彩排 3 例失败为 HEAD 既有——主仓干净树复现,与本次无关。) Co-Authored-By: Claude Fable 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01P9G7E3wmAYL9KeYCVZVsqu
Pangolin
面向中国大陆用户的终端 VPN(科学上网)项目。
- 设计方案:
docs/技术方案.md - 实施计划:
plan/ - 部署(Phase 0,容器化 + CI/CD):
deploy/
Phase 0 现状
数据面两条线,容器化、经 Gitea Actions 自动部署到节点,与现网服务隔离:
- Xray VLESS + REALITY(主线,经宿主 nginx SNI 分流)
- sing-box Hysteria2(晚高峰加速线,UDP 443)
部署细节见 deploy/README.md。
Description
Releases
22
client 1.1.1
Latest
Languages
Go
36%
Dart
21.3%
JavaScript
13%
HTML
12.8%
Shell
4.4%
Other
12.3%