FileCodeBox Go 重写版 v2.5.6(安全审计修复版)
Go 1.27.1 (Gin+GORM) + Vue 3 文件快传服务: - 安全审计全部修复(docs/security-audit-2026-09-05.md): bcrypt 密码哈希与自动升级、presign 直传服务端大小/内容校验、 全局请求体上限、依赖升级(govulncheck 0 命中)、janitor 后台清理、 管理端审计动作落库、/admin CORS 收紧、通知内容白名单净化、 会话默认 7 天、限流缓存故障降级、robots.txt 端点等 - 前端:取件链接复制修复(不再重复拼接提取码)、markdown 净化器加固 - Redis 支持库号(FCB_REDIS_DB / redis://…/db URL) - 文档:docs/api/* 与 openapi.yaml 同步最新行为(robots.txt、 提码 5 位起、chunk 32MiB 上限、admin 审计动作等) 验证:gofmt/go vet/go test 全绿;二进制端到端冒烟通过
This commit is contained in:
@@ -0,0 +1,91 @@
|
||||
# 文本分享
|
||||
|
||||
创建纯文本分享,返回取件码。文本大小上限 **222KB**(超限建议改用文件分享);请求体全局上限 1MiB,`Content-Length` >441KB 时读前直接 403。
|
||||
经审计中间件落库(action=upload)。
|
||||
|
||||
## POST /share/text
|
||||
|
||||
**请求参数**(`application/x-www-form-urlencoded`,亦支持 multipart;`text` 为必需):
|
||||
|
||||
| 参数 | 类型 | 必需 | 默认 | 说明 |
|
||||
|---|---|---|---|---|
|
||||
| `code` | string,可选;自定义提取码,5-8 位字母或数字(空=随机生成;占用 400「该提取码已被占用」) |
|
||||
| `text` | string | ✅ | - | 文本内容(≤222KB,按 UTF-8 字节数) |
|
||||
| `expire_value` | int | ❌ | `1` | 过期值(配合 `expire_style`) |
|
||||
| `expire_style` | string | ❌ | `day` | `day`/`hour`/`minute`/`count`/`forever`(须在站点允许列表内) |
|
||||
|
||||
过期语义:
|
||||
|
||||
- `day`/`hour`/`minute`:按时间过期,`expired_count = -1`。
|
||||
- `count`:按次数过期,取件 `expire_value` 次后失效(`expired_count = expire_value`);
|
||||
**v2 需求 ④**:`max_save_count>0` 时 `expire_value` 不得超出该上限,超限 403。
|
||||
- `forever`:永久(需站点允许;`max_save_seconds>0` 时其他方式受最长保存上限约束,超限 403)。
|
||||
|
||||
> 可选值与上限来自公开配置 `GET /api/v1/config`(`expireStyle`、`max_save_seconds`、
|
||||
> `max_save_count`),上传页动态读取并在范围内选择;管理端改策略后立即生效。
|
||||
|
||||
**curl 示例**:
|
||||
|
||||
```bash
|
||||
# 自定义提取码(可选):-d 'code=MYCODE1'
|
||||
curl -s -X POST http://localhost:8466/share/text \
|
||||
-d 'text=你好,文件快传' \
|
||||
-d 'expire_value=1' \
|
||||
-d 'expire_style=day'
|
||||
```
|
||||
|
||||
**成功响应**(200):
|
||||
|
||||
```json
|
||||
{ "code": 200, "msg": "ok", "data": { "code": "8XQ2M" } }
|
||||
```
|
||||
|
||||
`data.code` 为 5 位取件码(数字或大写字母+数字,取决于 `code_generate_type`)。
|
||||
|
||||
**错误响应**:
|
||||
|
||||
```json
|
||||
{ "code": 400, "msg": "过期时间类型错误" }
|
||||
```
|
||||
|
||||
```json
|
||||
{ "code": 400, "msg": "过期时间值必须大于 0" }
|
||||
```
|
||||
|
||||
```json
|
||||
{ "code": 403, "msg": "内容过多,建议采用文件形式" }
|
||||
```
|
||||
|
||||
```json
|
||||
{ "code": 403, "msg": "限制最长时间为 7天,可换用其他方式" }
|
||||
```
|
||||
|
||||
```json
|
||||
{ "code": 403, "msg": "限制次数最多为 5 次" }
|
||||
```
|
||||
|
||||
```json
|
||||
{ "code": 423, "msg": "请求次数过多,请稍后再试" }
|
||||
```
|
||||
|
||||
> 游客上传关闭(`openUpload=0`)时需携带管理员令牌,否则 403:
|
||||
> `{"code":403,"msg":"本站未开启游客上传,如需上传请先登录后台"}`
|
||||
|
||||
## 取回文本
|
||||
|
||||
文本分享的取回走统一的取件接口(消耗次数):
|
||||
|
||||
- `GET /share/select?code=<code>` → `text/plain` 正文即文本内容(响应头 `Content-Disposition` 带文件名,无扩展名时为 `<prefix>.txt`)。
|
||||
- `POST /share/select`(`{"code":"8XQ2M"}`)→ JSON,`data.text` / `data.content` 为文本内容。
|
||||
|
||||
示例:
|
||||
|
||||
```bash
|
||||
curl -s "http://localhost:8466/share/select?code=8XQ2M"
|
||||
```
|
||||
|
||||
```text
|
||||
你好,文件快传
|
||||
```
|
||||
|
||||
**v3.1 变更**:① 支持 JSON 提交(`Content-Type: application/json`,字段同名);② 空文本 400「分享内容不能为空」;③ 可选 `code` 自定义提取码(5-8 位字母数字,占用 400)。
|
||||
Reference in New Issue
Block a user