@@ -2,8 +2,8 @@
|
||||
generated: true (请先修改 Gitea Wiki,禁止直接编辑本文件)
|
||||
wiki_page: Architecture-and-Code-Map
|
||||
wiki_url: https://git.ilapage.cn/OPC/chorus/wiki/Architecture-and-Code-Map.-
|
||||
wiki_revision: f0a042b18061ece7423e3e7bb4219f84df78d71e
|
||||
synchronized_at: 2026-08-24T04:20:08Z
|
||||
wiki_revision: 98adf48ab517493786cf27b241eecec500fce4c9
|
||||
synchronized_at: 2026-08-24T06:15:40Z
|
||||
<!-- gitea-wiki-mirror:end -->
|
||||
|
||||
# 架构与代码地图
|
||||
@@ -389,7 +389,7 @@ Provider 限流检查发生在真实上游调用前。放行后才执行 `BeginP
|
||||
|
||||
必测矩阵包括:随机格式/哈希/常量比较、完整 Key 只出现一次、撤销/到期/用户停用、三条认证链不混用、CSRF、跨用户 404、幂等重放/冲突、JSON 与 multipart 边界、历史 cursor、文件归属、429 与 Retry-After、user/key/provider 三维桶、重启边界、Provider 本地限流不调用上游且不改变 retryable/circuit/attempt、Defer CAS 和旧 lease、审计脱敏、管理员权限、OpenAPI schema 合约、MySQL up/down/up,以及 mock 上游完整链路。不得使用真实 Provider 额度做回归。
|
||||
|
||||
### #41 已实现的数据与凭据核心(2026-08-24,待验收)
|
||||
### #41 已实现的数据与凭据核心(2026-08-24,已验收)
|
||||
|
||||
- `migrations/000006_mvp2_openapi_governance` 已实现 `api_keys`、`api_audit_events`、`generations.available_at`、新队列索引以及管理端 API Key 菜单/API/Casbin 种子。`public_id` 固定 24 字符、可见前缀固定 32 字符、哈希固定 32 字节,并包含用户状态、最近使用时间和唯一定位索引。
|
||||
- `internal/platform/apikey` 使用 `crypto/rand` 生成 256 bit secret,令牌格式为 `chorus_<public_id>_<secret>`;只计算并保存 secret 的 SHA-256,认证比较使用常量时间。完整令牌与哈希均被排除在默认 JSON 序列化之外。
|
||||
|
||||
@@ -2,8 +2,8 @@
|
||||
generated: true (请先修改 Gitea Wiki,禁止直接编辑本文件)
|
||||
wiki_page: Business-Rules-and-Glossary
|
||||
wiki_url: https://git.ilapage.cn/OPC/chorus/wiki/Business-Rules-and-Glossary.-
|
||||
wiki_revision: 00ab703e701a3b9cb4107a3fb9a48fef6acea27d
|
||||
synchronized_at: 2026-08-24T04:20:13Z
|
||||
wiki_revision: 615749965eaf9a587a618f3698ea6dab52f02df7
|
||||
synchronized_at: 2026-08-24T06:15:45Z
|
||||
<!-- gitea-wiki-mirror:end -->
|
||||
|
||||
# 业务规则与术语
|
||||
@@ -140,7 +140,7 @@ synchronized_at: 2026-08-24T04:20:13Z
|
||||
6. API 安全审计禁止保存 Prompt、文件、完整 Key、Authorization、Cookie、响应正文或原始 IP;未知 Key 失败不允许制造无限数据库审计行。
|
||||
7. API Key 只撤销不物理删除;本 MVP 不自动删除 Key、审计、生成任务或生成物。
|
||||
|
||||
## MVP-2 API Key 持久化规则(#41,2026-08-24 待验收)
|
||||
## MVP-2 API Key 持久化规则(#41,2026-08-24 已验收)
|
||||
|
||||
- API Key 完整值只允许在创建成功响应中出现一次;数据库不保存原始 Key,只保存 24 字符公开标识、32 字符可见前缀和 32 字节 SHA-256。
|
||||
- Key 的有效性同时取决于未撤销、未到期以及所属终端用户可用;管理员凭据与终端用户 API Key 继续分离。
|
||||
|
||||
Reference in New Issue
Block a user