Files
Sakurasan 360c6b33a6 M0+M1: 基建 + 用户/密钥/核心代理
后端 (Go/Gin/GORM):
- 配置(viper+env)、SQLite/Postgres 迁移、argon2id、AES-GCM 渠道密钥、JWT+refresh cookie
- 用户注册/登录/刷新/登出、API Key CRUD(仅存哈希、明文一次展示)
- 代理网关: /v1/chat/completions、/v1/responses、/v1/models 直通 OpenAI 渠道
  非流式+流式(SSE 零缓冲转发), 用量捕获(chat 末块/responses completed 嵌套),
  OpenAI 错误格式(401/402/404/502), 余额检查
- 异步批量记账 + 余额流水 + 日聚合, admin 用户/余额/配置 API
- 单测: crypto/jwt/apikey/流式 usage 提取

前端 (Vue3+TS+Vite+Tailwind v4):
- taste-skill 设计 tokens: 深色仪表盘, 石墨+信号铜色, Outfit+JetBrains Mono
- Landing/登录/注册, 控制台(仪表盘图表/密钥管理/用量明细)
- 基础组件 Button/Input/Badge/Modal, ECharts 用量图

部署: docker-compose(nginx+api+postgres), 双 Dockerfile, nginx SSE 反代
联调: scripts/mockupstream 本地 mock 上游, 端到端验证通过
2026-08-15 13:10:47 +08:00

80 lines
2.1 KiB
Go

// Package middleware Gin 中间件:会话鉴权、admin 校验。
package middleware
import (
"net/http"
"github.com/gin-gonic/gin"
"github.com/openteam/server/internal/app"
"github.com/openteam/server/internal/pkg/resp"
"github.com/openteam/server/internal/store"
)
const CtxSessionUser = "session_user"
// SessionAuth 会话鉴权:Authorization: Bearer <access token>。
func SessionAuth(a *app.App) gin.HandlerFunc {
return func(c *gin.Context) {
auth := c.GetHeader("Authorization")
if len(auth) < 8 || auth[:7] != "Bearer " {
resp.Fail(c, http.StatusUnauthorized, "missing or invalid access token")
c.Abort()
return
}
claims, err := a.JWT.Parse(auth[7:])
if err != nil || claims.Subject != "access" {
resp.Fail(c, http.StatusUnauthorized, "invalid or expired access token")
c.Abort()
return
}
var u store.User
if err := a.DB.First(&u, claims.UserID).Error; err != nil {
resp.Fail(c, http.StatusUnauthorized, "user not found")
c.Abort()
return
}
if u.Status != store.UserStatusActive {
resp.Fail(c, http.StatusForbidden, "user account disabled")
c.Abort()
return
}
c.Set(CtxSessionUser, &u)
c.Next()
}
}
// AdminOnly 仅管理员。
func AdminOnly(c *gin.Context) {
u, ok := c.Get(CtxSessionUser)
if !ok {
resp.Fail(c, http.StatusUnauthorized, "authentication required")
c.Abort()
return
}
if u.(*store.User).Role != store.RoleAdmin {
resp.Fail(c, http.StatusForbidden, "admin permission required")
c.Abort()
return
}
c.Next()
}
// CORS 开发期放开;生产按配置白名单(PLANNING §8)。
func CORS() gin.HandlerFunc {
return func(c *gin.Context) {
origin := c.GetHeader("Origin")
if origin != "" {
c.Header("Access-Control-Allow-Origin", origin)
c.Header("Vary", "Origin")
c.Header("Access-Control-Allow-Credentials", "true")
c.Header("Access-Control-Allow-Headers", "Authorization, Content-Type, X-Requested-With")
c.Header("Access-Control-Allow-Methods", "GET, POST, PUT, PATCH, DELETE, OPTIONS")
}
if c.Request.Method == http.MethodOptions {
c.AbortWithStatus(http.StatusNoContent)
return
}
c.Next()
}
}