后台新增 /admin/account 一页,四块:公开资料、密码、第三方账号、Passkey。 - schema:users 加 role(默认 reader),新表 user_identities、passkeys。 user_identities 上双 UNIQUE —— (provider, extern_uid) 防一个外部账号顶两个身份, (user_id, provider) 防一站主绑两个同平台号,绑错也劫持不了。 extern_uid 存平台稳定 ID,不存用户名(用户名可改)。 - 头像存 files 里的 key 而非 URL,换存储/CDN 不失效;单 key SetSetting 写入, 避开 UpdateSettings 的整表替换会把它抹掉。站主名/简介从设置页挪到账户页, 一个字段只留一个编辑入口。 - OAuth 绑定要求先有后台会话(绑定动作本身是提权路径);已绑的站主身份登录后 直接发 one_session,读者身份仍发 one_reader。 - passkey 走 go-webauthn v0.15.0(最后一条吃 go 1.24 的版本线),可发现凭据登录。 必须显式设 ONE_WEBAUTHN_ORIGINS 才启用,不配就安静关掉。 签名计数只记克隆警告、不硬拦 —— 云同步 passkey 的计数本就不单调。 - 密码故意留在 ONE_ADMIN_PASSWORD,不做哈希入库:这是「解绑一切、删光 passkey 也还能进门」的保底,比 env 明文更值得守。memos 那个 SSO 建号随机密码无重置 入口的坑,从设计上绕开。 已知限制:会话仍是有状态无关的 HMAC cookie,删 passkey / 解绑不会让已发出的 7 天后台会话失效 —— 要修得加一张吊销表。
142 lines
3.7 KiB
Go
142 lines
3.7 KiB
Go
// Passkey 的管理端点:列出、注册(两步)、删除。
|
|
//
|
|
// 全部在 guard 之后 —— 注册凭据等于发放永久登录方式,必须已是管理员。
|
|
// 删光 passkey 也不会把自已锁死:站主密码走环境变量,不在这张表里。
|
|
package admin
|
|
|
|
import (
|
|
"encoding/json"
|
|
"errors"
|
|
"net/http"
|
|
"strconv"
|
|
"strings"
|
|
|
|
"oneblog/internal/auth"
|
|
"oneblog/internal/httpx"
|
|
"oneblog/internal/store"
|
|
)
|
|
|
|
// passkeyName 是站主给这把凭据起的名字(「MacBook 指纹」「iPhone」)。
|
|
type passkeyNameRequest struct {
|
|
Name string `json:"name"`
|
|
}
|
|
|
|
func (a *API) listPasskeys(w http.ResponseWriter, r *http.Request) {
|
|
if r.Method != http.MethodGet {
|
|
httpx.Error(w, http.StatusMethodNotAllowed, "GET required")
|
|
return
|
|
}
|
|
owner, err := a.Store.EnsureOwner(a.Cfg.AdminUser)
|
|
if err != nil {
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
list, err := a.Store.ListPasskeys(owner.ID)
|
|
if err != nil {
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
httpx.OK(w, map[string]any{"passkeys": list})
|
|
}
|
|
|
|
func (a *API) beginPasskey(w http.ResponseWriter, r *http.Request) {
|
|
if a.Passkeys == nil {
|
|
httpx.Error(w, http.StatusServiceUnavailable, "passkey 未启用")
|
|
return
|
|
}
|
|
owner, err := a.Store.EnsureOwner(a.Cfg.AdminUser)
|
|
if err != nil {
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
existing, err := a.Store.ListPasskeys(owner.ID)
|
|
if err != nil {
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
creation, token, err := a.Passkeys.BeginRegistration(owner.ID, owner.Handle, owner.Name, existing)
|
|
if err != nil {
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
httpx.OK(w, map[string]any{"options": creation, "token": token})
|
|
}
|
|
|
|
func (a *API) finishPasskey(w http.ResponseWriter, r *http.Request) {
|
|
if a.Passkeys == nil {
|
|
httpx.Error(w, http.StatusServiceUnavailable, "passkey 未启用")
|
|
return
|
|
}
|
|
var in struct {
|
|
Token string `json:"token"`
|
|
Name string `json:"name"`
|
|
Credential json.RawMessage `json:"credential"`
|
|
}
|
|
if err := httpx.Decode(r, &in); err != nil || in.Token == "" || len(in.Credential) == 0 {
|
|
httpx.BadRequest(w, "token 与 credential 都要传")
|
|
return
|
|
}
|
|
name := strings.TrimSpace(in.Name)
|
|
if len([]rune(name)) > 40 {
|
|
httpx.BadRequest(w, "名称最多 40 字")
|
|
return
|
|
}
|
|
if name == "" {
|
|
name = "未命名设备"
|
|
}
|
|
owner, err := a.Store.EnsureOwner(a.Cfg.AdminUser)
|
|
if err != nil {
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
existing, err := a.Store.ListPasskeys(owner.ID)
|
|
if err != nil {
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
pk, err := a.Passkeys.FinishRegistration(in.Token, owner.ID, owner.Handle, owner.Name, existing, in.Credential)
|
|
if errors.Is(err, auth.ErrSessionExpired) {
|
|
httpx.Error(w, http.StatusGone, "注册已过期,请重新开始")
|
|
return
|
|
}
|
|
if err != nil {
|
|
httpx.Error(w, http.StatusBadRequest, "passkey 校验失败:"+err.Error())
|
|
return
|
|
}
|
|
pk.Name = name
|
|
created, err := a.Store.AddPasskey(pk)
|
|
if err != nil {
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
// 公钥不回传:前端不需要,少一处能误用的字段
|
|
created.PublicKey = ""
|
|
httpx.Created(w, created)
|
|
}
|
|
|
|
func (a *API) deletePasskey(w http.ResponseWriter, r *http.Request) {
|
|
if r.Method != http.MethodDelete {
|
|
httpx.Error(w, http.StatusMethodNotAllowed, "DELETE required")
|
|
return
|
|
}
|
|
id, err := strconv.ParseInt(strings.Trim(strings.TrimPrefix(r.URL.Path, "/api/admin/account/passkeys/"), "/"), 10, 64)
|
|
if err != nil || id <= 0 {
|
|
httpx.BadRequest(w, "bad passkey id")
|
|
return
|
|
}
|
|
owner, err := a.Store.EnsureOwner(a.Cfg.AdminUser)
|
|
if err != nil {
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
if err := a.Store.DeletePasskey(id, owner.ID); err != nil {
|
|
if errors.Is(err, store.ErrNotFound) {
|
|
httpx.NotFound(w)
|
|
return
|
|
}
|
|
httpx.ServerError(w, err)
|
|
return
|
|
}
|
|
httpx.OK(w, map[string]any{"ok": true})
|
|
}
|