b52fac1394
Экспорт в панели формировался через os.Create в /var/lib/hy2xs-admin/export, и файл там оставался навсегда. При includeSecrets=true это означало расшифрованные секреты пиров — фактические учётные данные доступа — в открытом виде на диске, накапливающиеся с каждым нажатием кнопки. Выгрузки формируются в памяти, каталога export/ больше нет. Generic export/import таблицы config удалён целиком. Он исключал только сырой Hysteria YAML, а в той же таблице лежат JWT_SECRET, PEER_SECRET_KEY, PEER_SECRET_ENCRYPTION_KEY и HYSTERIA2_TRAFFIC_STATS_SECRET: кнопка Export выгружала их открытым текстом, импорт позволял подменить. Для PEER_SECRET_ENCRYPTION_KEY подмена ломает расшифровку секретов уже существующих пиров. Production-сценария у этой пары не было. Импорт пиров шёл мимо всей валидации, которую проходит обычное создание пира: в базу попадало имя любой длины и с любыми символами, disabled с произвольным числом, отрицательные счётчики. Файл применялся построчно, поэтому ошибка в середине оставляла список наполовину изменённым, а импорт мог перезаписать bootstrap-admin-peer, чей секрет продублирован в bootstrap-admin.secret. Партия проверяется целиком до первой записи, неизвестные поля отклоняются. Убран слой сетевых настроек панели: H_UI_WEB_PORT, H_UI_WEB_CONTEXT, H_UI_CRT_PATH, H_UI_KEY_PATH и собственный TLS. Оркестратор передавал порт аргументом, админка писала его в SQLite и тут же читала обратно, а UI показывал поля disabled — второй источник истины, из которого ничего нельзя было изменить. HUI_DATA/HUI_LOG заменены на HY2XS_DATA_DIR/HY2XS_LOG_DIR, база переименована в hy2xs-admin.db, reference-схема — в schema.sql. API namespace разделён по природе маршрутов: операторский API на /api, machine-auth Hysteria на /internal/hysteria/auth. Путь machine-auth — runtime-контракт, он уезжает в config.yaml и post-install.env, поэтому объявлен одной константой на компонент. Go-санитайзер экспорта вырезал секреты из URL только у ключей url/addr: будущее upstream-поле с другим именем уносило учётные данные и access_token целиком, а URL внутри списков не обрабатывались вовсе. Граница определяется значением, а не именем ключа — как в TS-санитайзере оркестратора. Заодно индикатор загрузки и цвета 401/404 переведены на брендовый токен: NProgress приходил со своим #29d и был единственным элементом вне палитры.
143 lines
4.3 KiB
Go
143 lines
4.3 KiB
Go
import vue from "@vitejs/plugin-vue";
|
||
|
||
import { defineConfig, UserConfig } from "vite";
|
||
|
||
import AutoImport from "unplugin-auto-import/vite";
|
||
import Components from "unplugin-vue-components/vite";
|
||
import { ElementPlusResolver } from "unplugin-vue-components/resolvers";
|
||
|
||
import Icons from "unplugin-icons/vite";
|
||
import IconsResolver from "unplugin-icons/resolver";
|
||
|
||
import { createSvgIconsPlugin } from "vite-plugin-svg-icons";
|
||
|
||
import UnoCSS from "unocss/vite";
|
||
|
||
import path from "path";
|
||
|
||
const pathSrc = path.resolve(__dirname, "src");
|
||
|
||
// eslint-disable-next-line no-control-regex
|
||
const INVALID_CHAR_REGEX = /[\u0000-\u001F"#$&*+,:;<=>?[\]^`{|}\u007F]/g;
|
||
const DRIVE_LETTER_REGEX = /^[a-z]:/i;
|
||
const DEV_SERVER_PORT = 8080;
|
||
// Синхронизировано с src/utils/request.ts и constant.AdminAPIBase.
|
||
const API_BASE = "/api";
|
||
|
||
export default defineConfig((): UserConfig => {
|
||
return {
|
||
base: "/",
|
||
resolve: {
|
||
alias: {
|
||
"@": pathSrc,
|
||
},
|
||
},
|
||
css: {
|
||
// CSS preprocessor
|
||
preprocessorOptions: {
|
||
//define global scss variable
|
||
scss: {
|
||
javascriptEnabled: true,
|
||
additionalData: `
|
||
@use "@/styles/variables.scss" as *;
|
||
`,
|
||
},
|
||
},
|
||
},
|
||
server: {
|
||
host: "0.0.0.0",
|
||
port: DEV_SERVER_PORT,
|
||
open: true, // Automatically open browser on start
|
||
proxy: {
|
||
// Reverse proxy for CORS in development
|
||
[API_BASE]: {
|
||
target: "http://127.0.0.1:8081",
|
||
changeOrigin: true,
|
||
},
|
||
},
|
||
},
|
||
plugins: [
|
||
vue(),
|
||
UnoCSS({
|
||
/* options */
|
||
}),
|
||
AutoImport({
|
||
// Auto import Vue helpers: ref, reactive, toRef, etc.
|
||
imports: ["vue", "@vueuse/core"],
|
||
eslintrc: {
|
||
enabled: false, // Default `false`
|
||
filepath: "./.eslintrc-auto-import.json", // Default `./.eslintrc-auto-import.json`
|
||
globalsPropValue: true, // Default `true`, (true | false | 'readonly' | 'readable' | 'writable' | 'writeable')
|
||
},
|
||
resolvers: [
|
||
// Auto import Element Plus helpers with styles: ElMessage, ElMessageBox, etc.
|
||
ElementPlusResolver(),
|
||
// Auto import icon components
|
||
IconsResolver({}),
|
||
],
|
||
vueTemplate: true, // Auto import in Vue templates
|
||
dts: path.resolve(pathSrc, "types", "auto-imports.d.ts"), // Type declarations for auto imports; false disables generation
|
||
}),
|
||
|
||
Components({
|
||
resolvers: [
|
||
// Auto register icon components
|
||
IconsResolver({
|
||
enabledCollections: ["ep"], // @iconify-json/ep is the Element Plus icon collection
|
||
}),
|
||
// Auto import Element Plus components
|
||
ElementPlusResolver(),
|
||
],
|
||
dts: path.resolve(pathSrc, "types", "components.d.ts"), // Type declarations for auto components; false disables generation
|
||
}),
|
||
|
||
Icons({
|
||
// Auto install icon collections
|
||
autoInstall: true,
|
||
}),
|
||
|
||
createSvgIconsPlugin({
|
||
// Icon folders to cache
|
||
iconDirs: [path.resolve(pathSrc, "assets/icons")],
|
||
// symbolId format
|
||
symbolId: "icon-[dir]-[name]",
|
||
}),
|
||
],
|
||
build: {
|
||
rollupOptions: {
|
||
output: {
|
||
manualChunks(id: string) {
|
||
const normalizedId = id.replaceAll("\\", "/");
|
||
|
||
if (!normalizedId.includes("node_modules")) {
|
||
return;
|
||
}
|
||
|
||
if (
|
||
normalizedId.includes("echarts") ||
|
||
normalizedId.includes("zrender") ||
|
||
normalizedId.includes("vue-echarts")
|
||
) {
|
||
return "charts";
|
||
}
|
||
|
||
return "vendor";
|
||
},
|
||
sanitizeFileName(name: string): string {
|
||
// https://github.com/rollup/rollup/blob/master/src/utils/sanitizeFileName.ts
|
||
const match = DRIVE_LETTER_REGEX.exec(name);
|
||
const driveLetter = match ? match[0] : "";
|
||
|
||
// A `:` is only allowed as part of a windows drive letter (ex: C:\foo)
|
||
// Otherwise, avoid them because they can refer to NTFS alternate data streams.
|
||
return (
|
||
driveLetter +
|
||
name.slice(driveLetter.length).replace(INVALID_CHAR_REGEX, "")
|
||
);
|
||
},
|
||
},
|
||
},
|
||
},
|
||
};
|
||
});
|