Files
HY2XS_flamy/apps/model/dto/auth.go
T
Crimson 65042ee335 fix(auth): контракт пароля администратора расходился с bcrypt в четырёх местах
Верхняя граница пароля была объявлена в 64 СИМВОЛА и обоснована пределом
bcrypt в 72 БАЙТА. Обоснование верно только для ASCII: у 64 символов длина от
64 до 256 байт. golang.org/x/crypto@v0.55.0 (bcrypt.go:96) отвечает на пароль
длиннее 72 байт ErrPasswordTooLong, а не «молча отбрасывает остаток», как
утверждал комментарий, — так вела себя редакция пакета до v0.28.

Следствие: пароль из 64 кириллических букв (128 байт) проходил панель,
оркестратор и DTO, а отказ приходил из хеширования — системной ошибкой на
штатной смене пароля, а при установке падением старта админки, то есть
сервером без администратора после INSTALL EXIT CODE: 0. Хуже самого дефекта
было то, что тест закреплял это значение как ожидаемое.

Вместе с ним закрыты три соседних расхождения того же контракта.

Пароль триммился вопреки собственному контракту. util.HashPassword вёл
проверку len(strings.TrimSpace(password)) < 6, а bootstrap читал
strings.TrimSpace(os.Getenv("HY2XS_ADMIN_INITIAL_PASSWORD")). Значение
"abcde " принимали все двери продукта и не мог захешировать никто, а первая
учётная запись создавалась не с тем паролем, который оператор записал в
hy2xs.env.

Панель считала длину в единицах UTF-16. Element Plus делегирует правила формы
async-validator, а он сравнивает min/max с String.prototype.length: пароль из
трёх эмодзи имел length 6, проходил минимум формы и получал отказ сервера,
который панель не могла объяснить.

hy2xs.env не был форматом. Значения писались интерполяцией, а читались
split("=") с trim(); при этом файл читает не только оркестратор — он объявлен
EnvironmentFile= в юните hy2xs-admin, и у незакавыченного значения systemd
срезает краевые пробелы и трактует обратный слеш как escape.

Что сделано:

- контракт переехал в leaf-пакет apps/credential: его зовут util.HashPassword
  и dao, а service импортирует util — обратный импорт был бы циклическим, и
  именно поэтому HashPassword завёл собственную копию правила;
- AdminPasswordMaxBytes = 72 объявлен отдельной константой и зеркально в
  оркестраторе и панели; сверяется тестами, читающими Go-исходник;
- одно правило adminPassword вместо min=6,max=64 в тегах DTO (границу в
  байтах тегом валидатора не выразить) и код причины admin_password_format,
  называющий обе границы;
- TrimSpace убран из хеширования и из bootstrap-пути; bootstrap проверяет
  контракт сам и падает с текстом, называющим переменную и файл;
- панель считает code points и UTF-8 байты общим adminPasswordFormRule на
  обеих формах вместо встроенных min/max;
- orchestrator/src/lib/envFile.ts — порт конечного автомата
  parse_env_file_internal из systemd и обратный ему кодировщик; экранируются
  только обратный слеш и двойная кавычка, оба из SHELL_NEED_ESCAPE. Обычные
  значения остаются без кавычек, поэтому релизные гейты не меняются. Тем же
  кодировщиком пишется bootstrap-admin.secret;
- управляющие символы запрещены контрактом: формат KEY=VALUE их не несёт, а
  ввести такой пароль в форму входа всё равно нельзя;
- отрицательная проба smoke сверяет конверт отказа (code 50000,
  invalid_credentials, отсутствие accessToken) вместо HTTP 200, а пароль
  генерирует, а не берёт из литерала;
- положительная проба читает bootstrap-секрет парсером формата вместо
  grep | cut -d= -f2- с trim() — третьего по счёту слоя, срезавшего пробелы.

Тесты: граничная таблица (36 x «я», 37 x «я», 18 и 19 эмодзи, 64 x «я»,
«abcde ») прогоняется в четырёх слоях; тест с 64 кириллическими буквами
инвертирован; round-trip env-формата на значениях с кавычками, слешами и
краевыми пробелами; bootstrap-путь на настоящей SQLite. 14 новых гейтов
приёмки.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-06 18:38:04 +05:00

57 lines
4.5 KiB
Go
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
package dto
// Контракт формы входа.
//
// Раньше на Username стояло `required,min=6,max=32,validateStr`, и правила
// `validateStr` не существовало: оно пережило переименование в `credentialStr`
// и осталось ссылкой на незарегистрированную функцию. go-playground/validator в
// таком случае ПАНИКУЕТ, поэтому каждый POST /api/auth/login заканчивался
// паникой, которую gin.Recovery превращал в HTTP 500 — панель после чистой
// установки была недоступна целиком. Ни один тест этого не видел: проверялся
// сам регексп, а не LoginDto через production-валидатор, и цепочка правил на
// нулевом DTO обрывается на `required` раньше, чем доходит до испорченного
// тега.
//
// Границы длины логина живут ВНУТРИ правила `credentialStr`, а не рядом с ним.
// Два правила на одном поле уже приводили к отказу, который невозможно
// объяснить: имя пира с `min=1,max=32,validateStr` принималось одним правилом
// и отвергалось другим, а оператор видел «invalid». Здесь та же конструкция
// была бы той же ошибкой.
//
// У пароля границы длины живут внутри правила `adminPassword` по той же
// причине. Здесь стояло `min=6,max=64`, и эта запись была не только вторым
// правилом на одном поле, но и НЕПОЛНОЙ: `max` считает символы Unicode, а
// bcrypt — байты, поэтому 64 кириллические буквы (128 байт) проходили проверку
// и падали в хешировании. Границу в байтах тегом валидатора не выразить.
//
// Набора символов у пароля НЕТ, и это осознанно: сервер нигде его не
// ограничивает — ни при установке, ни при смене пароля. Ограничение на входе
// не защищало бы ничего (значение всё равно сравнивается с хешем) и умело
// только запирать оператора с паролем, который сервер принял бы. Единственное
// исключение — управляющие символы, и оно принадлежит контракту, а не форме:
// см. credential.IsValidAdminPassword.
type LoginDto struct {
Username *string `json:"username" form:"username" validate:"required,credentialStr"`
Pass *string `json:"pass" form:"pass" validate:"required,adminPassword"`
}
// Normalize: незаполненное поле обязано выглядеть незаполненным.
//
// У поля-указателя `required` считает значение заданным по ненулевому
// указателю, поэтому `{"username":"","pass":""}` проходило `required` целиком и
// получало отказ по набору символов и по длине — то есть оператор, отправивший
// пустую форму, читал про недопустимые символы вместо «поле обязательно».
//
// Логин при этом ещё и триммится: скопированное из bootstrap-admin.secret
// значение регулярно приезжает с пробелом или переводом строки на конце, и
// раньше это давало «неверный логин или пароль» — отказ, который невозможно
// связать с причиной.
//
// Пароль НЕ триммится. Набор его символов не ограничен, пробел по краям —
// законная часть значения, и молчаливое его удаление означало бы, что панель
// отправляет не то, что ввёл оператор.
func (d *LoginDto) Normalize() {
blankToNil(&d.Username)
emptyToNil(&d.Pass)
}