FileCodeBox Go 重写版 v2.5.6(安全审计修复版)
Go 1.27.1 (Gin+GORM) + Vue 3 文件快传服务: - 安全审计全部修复(docs/security-audit-2026-09-05.md): bcrypt 密码哈希与自动升级、presign 直传服务端大小/内容校验、 全局请求体上限、依赖升级(govulncheck 0 命中)、janitor 后台清理、 管理端审计动作落库、/admin CORS 收紧、通知内容白名单净化、 会话默认 7 天、限流缓存故障降级、robots.txt 端点等 - 前端:取件链接复制修复(不再重复拼接提取码)、markdown 净化器加固 - Redis 支持库号(FCB_REDIS_DB / redis://…/db URL) - 文档:docs/api/* 与 openapi.yaml 同步最新行为(robots.txt、 提码 5 位起、chunk 32MiB 上限、admin 审计动作等) 验证:gofmt/go vet/go test 全绿;二进制端到端冒烟通过
This commit is contained in:
@@ -0,0 +1,45 @@
|
||||
// policy.go — v2 上传策略统一读取与校验(需求 ④⑩)。
|
||||
//
|
||||
// 管理端在后台设置页修改策略(settings KV,t1 schema)后,上传链路
|
||||
// (share/file、chunk、presign)每次请求实时读取当前策略并动态校验:
|
||||
// - 大小上限:max_file_size(0=回落 uploadSize,语义见 config.MaxFileSize);
|
||||
// - 类型白名单:allowed_file_types("*" 不限制),由 validateFileMagic 统一执行;
|
||||
// - 保存策略:expire_style 白名单 + max_save_seconds 时间上限 + max_save_count
|
||||
// 次数上限,统一在 resolveExpire(helpers.go)执行。
|
||||
//
|
||||
// 超限返回 403(超出策略限制)/400(参数非法),错误信息为中文。
|
||||
package api
|
||||
|
||||
import (
|
||||
"fmt"
|
||||
)
|
||||
|
||||
// UploadPolicy 当前生效的上传策略快照(每次上传请求实时读取,管理端改动立即生效)。
|
||||
type UploadPolicy struct {
|
||||
MaxFileSize int64 // 单文件大小上限(字节),0=不限制
|
||||
AllowedTypes []string // 类型白名单,"*" 不限制
|
||||
ExpireStyles []string // 允许的过期方式白名单
|
||||
MaxSaveSeconds int64 // 最长保存秒数,0=不限制(默认 7 天兜底)
|
||||
MaxSaveCount int // 单次分享最大可取次数上限,0=不限制
|
||||
}
|
||||
|
||||
// CurrentUploadPolicy 读取当前上传策略快照。
|
||||
// 上传页亦通过 GET /api/v1/config 的 policy 字段读取同一组值做动态渲染。
|
||||
func (d *Deps) CurrentUploadPolicy() UploadPolicy {
|
||||
cfg := d.Cfg
|
||||
return UploadPolicy{
|
||||
MaxFileSize: cfg.MaxFileSize(),
|
||||
AllowedTypes: cfg.AllowedFileTypes(),
|
||||
ExpireStyles: cfg.ExpireStyle(),
|
||||
MaxSaveSeconds: cfg.MaxSaveSeconds(),
|
||||
MaxSaveCount: cfg.MaxSaveCount(),
|
||||
}
|
||||
}
|
||||
|
||||
// CheckSize 校验单文件大小是否超出策略上限(超出返回 403,文案对齐参考实现)。
|
||||
func (p UploadPolicy) CheckSize(size int64) error {
|
||||
if p.MaxFileSize > 0 && size > p.MaxFileSize {
|
||||
return errForbidden(fmt.Sprintf("大小超过限制,最大为%s", humanSize(p.MaxFileSize)))
|
||||
}
|
||||
return nil
|
||||
}
|
||||
Reference in New Issue
Block a user