feat(multi-user): 多用户化 + 凭证加密 + 自助注册与图形验证码
数据隔离
- settings / usage_records 主键改为 (user_id, key) / (user_id, request_id),
索引一律以 user_id 打头;collect_runs / audit_log 增加 user_id
- query / collect / scheduler 全链路把 uid 作为 conn 之后的第一个位置参数且无默认值
(漏传直接 TypeError,不会退化成「返回全量」)
- 配置三级回落 个人→实例→DEFAULTS;NO_FALLBACK_KEYS={cookie,user_agent} 不回落
凭证保密
- 新增 workbuddy_portal/crypto.py:手写 ChaCha20(RFC8439 §2.3) + HMAC-SHA256
encrypt-then-MAC,零第三方依赖;主密钥 cookie_key 与 SECRET_KEY 分键位存放
- get_secret() 是取明文的唯一通道;get_settings() 把加密键置空;
secret_state() 只回 {set,chars,tail,broken};升级时自动加密历史明文
注册与验证码
- 新增 /register 与 workbuddy_portal/captcha.py(手写 PNG + 点阵字模 + 干扰线)
- 验证码答案只存服务端表、不进 session,一次性、5 分钟过期、按 purpose 隔离
- allow_register / register_max_per_ip / captcha_policy / captcha_length 四个实例级开关
- 失败限速改为 IP + 用户名双维度;停用账号每请求回查、立即失效
页面
- 新增 /profile(个人中心)与注册页;登录页加验证码与自助注册入口
- /config 增加凭证状态、cookie_broken 告警、实例级设置区;/users 增加邮箱/状态与启停
修复
- base.html 顶层 {% set me %} 覆盖子模板同名变量,导致个人中心「注册于」渲染为空
- WB_COOKIE_SECURE 未写进 compose 的 environment,在 .env 里设了不生效
- 「修改登录密码」提示写「至少 6 位」,与实际策略(≥8 位 + 两类字符)不符
- 「用户管理」删除说明写「可勾选保留」,与页面实际行为不符
- 注册页与 flash 文案里的 **强调** Markdown 字面量
验证与文档
- smoke.py 99 → 165 项断言(多用户隔离 / 凭证保密 / 注册与验证码 / 3 条防回归)
- check_live.py 56 → 83 项断言(新增注册 / 验证码 / 安全响应头一节)
- demo_data.py 造两个账号;shots.py 自动过验证码、重出 11 张截图
- README / SECURITY / ARCHITECTURE / API / DEPLOYMENT / USER-GUIDE / FAQ / CHANGELOG / CONTRIBUTING 同步
这个提交包含在:
+94
-19
@@ -39,9 +39,18 @@ API_BASE = "https://www.workbuddy.cn"
|
||||
API_PATH = "/billing/meter/get-user-request-usage"
|
||||
|
||||
# ---------------- 采集参数默认值(可被 settings 表覆盖)----------------
|
||||
# settings 表是 (user_id, key) 复合主键:user_id=0 表示**实例级**,
|
||||
# 其余表示**个人级**(每个账号一份,互不可见)。见下方的 GLOBAL_KEYS。
|
||||
DEFAULTS = {
|
||||
# ---- 实例级:连接的是哪个云端 ----
|
||||
"api_base": API_BASE,
|
||||
"api_path": API_PATH,
|
||||
# ---- 实例级:开放注册与防攻击策略 ----
|
||||
"allow_register": "1", # 是否开放自助注册
|
||||
"register_max_per_ip": "3", # 同一 IP 每天最多注册几个账号
|
||||
"captcha_policy": "always", # always | adaptive | off(见 CAPTCHA_POLICIES)
|
||||
"captcha_length": "4", # 验证码字符数 4~6
|
||||
# ---- 个人级:采集参数 ----
|
||||
"page_size": "200",
|
||||
"rewind_minutes": "2", # 断点回退分钟数
|
||||
"drift_tolerance_minutes": "5", # 云端比本地早超过该值才告警
|
||||
@@ -49,19 +58,36 @@ DEFAULTS = {
|
||||
"verify_days": "0", # 每次采集后做整日完整性校验的天数
|
||||
"timeout": "30",
|
||||
"ssl_verify": "1", # 校验云端 HTTPS 证书(cookie 是凭证,不该裸奔)
|
||||
# 调度
|
||||
# ---- 个人级:调度 ----
|
||||
"schedule_enabled": "1",
|
||||
"schedule_times": "09:00,17:00", # 每天固定时刻(逗号分隔,本地时区)
|
||||
"catch_up": "1", # 启动时补跑当天已错过且未执行的槽位
|
||||
"catch_up_grace_hours": "12", # 超过该小时数就不再补跑
|
||||
# 凭证
|
||||
# ---- 个人级:凭证(每个账号自己的,Cookie 静态加密后入库)----
|
||||
"cookie": "",
|
||||
"user_agent": ("Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 "
|
||||
"(KHTML, like Gecko) Chrome/153.0.0.0 Safari/537.36"),
|
||||
}
|
||||
|
||||
# 实例级配置:所有账号共用一份,只有管理员能改。
|
||||
# 其余键(采集参数 / 调度 / 凭证)都是个人级 —— 这正是「多用户」的核心:
|
||||
# 每个人填自己的 Cookie、收自己的数据、定自己的采集时刻。
|
||||
GLOBAL_KEYS = {
|
||||
"api_base", "api_path",
|
||||
"allow_register", "register_max_per_ip", "captcha_policy", "captcha_length",
|
||||
}
|
||||
|
||||
# 验证码策略
|
||||
CAPTCHA_POLICIES = {
|
||||
"always": "始终要求(默认,最安全)",
|
||||
"adaptive": "仅在同一来源连续失败 2 次后要求",
|
||||
"off": "关闭(仅当前面有可信网关做鉴权时才考虑)",
|
||||
}
|
||||
|
||||
# 页面展示用:哪些键属于「敏感」,在界面上做掩码
|
||||
SECRET_KEYS = {"cookie"}
|
||||
# 需要静态加密后再入库的键(明文只存在于内存与请求体里)
|
||||
ENCRYPTED_KEYS = {"cookie"}
|
||||
|
||||
# 内部簿记键前缀:调度槽位标记等,**不属于用户可配置项**,
|
||||
# 不在 /api/settings 里回传,也不允许通过接口写入。
|
||||
@@ -72,6 +98,11 @@ def is_internal_key(key):
|
||||
return any(str(key).startswith(p) for p in INTERNAL_PREFIXES)
|
||||
|
||||
|
||||
def is_global_key(key):
|
||||
"""实例级键:所有账号共用一份,只有管理员可写。"""
|
||||
return key in GLOBAL_KEYS
|
||||
|
||||
|
||||
# ---------------- 设置项校验表 ----------------
|
||||
# 这些键必须能安全地转成数字:后台页面是自由文本框,用户敲错一个字符
|
||||
# 就会让采集在 int() 处抛 ValueError(历史 bug),所以写入时校验、读取时兜底。
|
||||
@@ -84,8 +115,10 @@ NUM_SETTINGS = {
|
||||
"verify_days": (0, 90, "天"),
|
||||
"timeout": (5, 300, "秒"),
|
||||
"catch_up_grace_hours": (1, 168, "小时"),
|
||||
"captcha_length": (4, 6, "个字符"),
|
||||
"register_max_per_ip": (1, 50, "个/天"),
|
||||
}
|
||||
BOOL_SETTINGS = {"schedule_enabled", "catch_up"}
|
||||
BOOL_SETTINGS = {"schedule_enabled", "catch_up", "allow_register"}
|
||||
|
||||
_TRUE = ("1", "true", "yes", "on", "是", "启用")
|
||||
|
||||
@@ -127,6 +160,12 @@ def normalize_setting(key, raw):
|
||||
return None, "每日时刻格式不对,正确写法如 09:00,17:00"
|
||||
return ",".join(parsed), None
|
||||
|
||||
if key == "captcha_policy":
|
||||
v = str(raw).strip().lower()
|
||||
if v not in CAPTCHA_POLICIES:
|
||||
return None, "验证码策略只能是 %s" % " / ".join(sorted(CAPTCHA_POLICIES))
|
||||
return v, None
|
||||
|
||||
if key in ("api_base", "api_path"):
|
||||
v = str(raw).strip()
|
||||
if not v:
|
||||
@@ -136,6 +175,7 @@ def normalize_setting(key, raw):
|
||||
return v, None
|
||||
|
||||
if key == "cookie":
|
||||
# 明文原样返回,由 db.set_setting 负责加密后再落库
|
||||
return str(raw).strip(), None
|
||||
|
||||
return str(raw).strip(), None
|
||||
@@ -144,29 +184,64 @@ def normalize_setting(key, raw):
|
||||
DEFAULT_HOST = "0.0.0.0" # 局域网可访问
|
||||
DEFAULT_PORT = 8848
|
||||
SESSION_HOURS = 12
|
||||
MAX_LOGIN_FAILS = 5 # 同 IP 连续失败次数
|
||||
MAX_LOGIN_FAILS = 5 # 同 IP / 同用户名连续失败次数
|
||||
LOGIN_LOCK_MINUTES = 10
|
||||
|
||||
# ---------------- 账号与口令策略 ----------------
|
||||
USERNAME_RE = r"^[A-Za-z0-9][A-Za-z0-9_.\-]{2,31}$" # 3~32 位,字母开头
|
||||
PASSWORD_MIN = 8
|
||||
PASSWORD_MAX = 128
|
||||
# 开启注册后,未配置 Cookie 的新账号在概览页会被提示「去配置」——
|
||||
# 采集只使用**本人**的 Cookie,绝不复用别人的(否则会串号)。
|
||||
PROFILE_EMAIL_MAX = 128
|
||||
|
||||
# 会话 Cookie 是否只走 HTTPS。纯局域网 HTTP 部署必须留 0,否则浏览器不发送,
|
||||
# 表现为「登录成功但立刻又跳回登录页」,极难排查。
|
||||
COOKIE_SECURE = os.environ.get("WB_COOKIE_SECURE", "0").strip() in ("1", "true", "yes", "on")
|
||||
|
||||
|
||||
def ensure_dirs():
|
||||
for d in (DATA_DIR, LOG_DIR, EXPORT_DIR):
|
||||
os.makedirs(d, exist_ok=True)
|
||||
|
||||
|
||||
def _instance_read():
|
||||
"""读 data/instance.json(不存在或损坏都当空字典,不让启动因此失败)。"""
|
||||
ensure_dirs()
|
||||
if not os.path.exists(INSTANCE_FILE):
|
||||
return {}
|
||||
try:
|
||||
with open(INSTANCE_FILE, "r", encoding="utf-8") as f:
|
||||
return json.load(f) or {}
|
||||
except (OSError, ValueError):
|
||||
return {}
|
||||
|
||||
|
||||
def _instance_init(key, maker):
|
||||
"""取 instance.json 里的 key,没有就生成并持久化。"""
|
||||
data = _instance_read()
|
||||
val = data.get(key)
|
||||
if not val:
|
||||
val = maker()
|
||||
data[key] = val
|
||||
try:
|
||||
with open(INSTANCE_FILE, "w", encoding="utf-8") as f:
|
||||
json.dump(data, f, ensure_ascii=False, indent=2)
|
||||
except OSError:
|
||||
pass # 只读文件系统时退化为「本次进程内有效」
|
||||
return val
|
||||
|
||||
|
||||
def secret_key():
|
||||
"""SECRET_KEY 持久化在 data/instance.json,避免每次重启把登录态全踢掉。"""
|
||||
ensure_dirs()
|
||||
data = {}
|
||||
if os.path.exists(INSTANCE_FILE):
|
||||
try:
|
||||
with open(INSTANCE_FILE, "r", encoding="utf-8") as f:
|
||||
data = json.load(f) or {}
|
||||
except (OSError, ValueError):
|
||||
data = {}
|
||||
key = data.get("secret_key")
|
||||
if not key:
|
||||
key = secrets.token_hex(32)
|
||||
data["secret_key"] = key
|
||||
with open(INSTANCE_FILE, "w", encoding="utf-8") as f:
|
||||
json.dump(data, f, ensure_ascii=False, indent=2)
|
||||
return key
|
||||
return _instance_init("secret_key", lambda: secrets.token_hex(32))
|
||||
|
||||
|
||||
def encryption_key():
|
||||
"""Cookie 静态加密的主密钥(32 字节)。
|
||||
|
||||
与 SECRET_KEY **分开**存放:两者轮换的代价完全不同 —— 换 SECRET_KEY
|
||||
只是让所有人重新登录,换这把会让已存的 Cookie 全部解不开。
|
||||
所以混用同一个值会让「想轮换其中一个」变成一件危险的事。
|
||||
"""
|
||||
return bytes.fromhex(_instance_init("cookie_key", lambda: secrets.token_hex(32)))
|
||||
|
||||
在新工单中引用
屏蔽一个用户