Commit Graph

3 Commits

Author SHA1 Message Date
夏犀麟
d136c23874 fix(encrypt): 全量加密豁免 multipart 上传,修复文件上传被拒
问题:encrypt.fullBody=true 时,APICrypto 中间件会把所有非豁免请求的
body 当 JSON 解析取 {encryptedKey, encryptedData}。文件上传走
multipart/form-data,body 是二进制流,json.Unmarshal 必然失败,于是
被判定为「未加密的业务请求」直接拒绝(encrypted request required)。

而前端的请求拦截器对 FormData 是一律跳过加密的
(admin request.ts:`config.data instanceof FormData` 直接 return),
即上传请求本就以明文 multipart 发出。两端语义不一致,导致
fullBody 一开启,后台壁纸上传必然报错。

修复:新增 isMultipartRequest 判断,命中 multipart/form-data 的请求
跳过整体解密;响应侧因拿不到会话密钥(aesKeyB64 为空),保持明文
回传,与前端「FormData 请求不解密响应」的行为对齐。

dev 环境 fullBody=false,该路径不会被触发,故此前联调未暴露。
上传接口仍受 JWT 鉴权与 RBAC(POST + path 精确匹配)保护,豁免
整体加密不降低鉴权强度。
2026-09-14 02:33:43 +08:00
夏犀麟
70cb86176e chore(auth): 登录接口豁免全量加密,仅加密密码字段
Some checks failed
Build and Deploy (service.xpcool.com) / build-and-deploy (push) Failing after 37s
- APICrypto plainRoutes 增 /system/auth/login(登录请求不整体加密)
- ResolveLogin 密码字段密文优先解密,兼容全量模式
2026-08-28 00:28:58 +08:00
夏犀麟
ebc507ee6c feat(auth): 生产全量请求/响应加密中间件
- crypto.Service 增 fullBody 开关 + DecryptRequest/EncryptResponse(会话密钥双向加密)
- 新增 middleware/APICrypto:请求整体解密 + 响应加密(public-key 豁免),未加密请求拒绝
- ResolveLogin/resolvePassword 增 fullBody 分支;admin 组中间件链调整
- injectEnv 支持 ENCRYPT_FULL_BODY/ENCRYPT_ALLOW_PLAIN(直接跑二进制需 env 注入)
2026-08-28 00:17:47 +08:00