2026-09-14 20:14:50 +08:00
|
|
|
from fastapi import APIRouter, Depends, status
|
2026-09-10 13:56:08 +08:00
|
|
|
|
2026-09-14 20:14:50 +08:00
|
|
|
from app.api.dependencies.rate_limit import enforce_visitor_token_rate_limit
|
2026-09-10 13:56:08 +08:00
|
|
|
from app.api.schemas.visitor_tokens import VisitorTokenResponse
|
|
|
|
|
from app.core.config import get_settings
|
|
|
|
|
from app.core.security import VisitorTokenIssuer
|
|
|
|
|
|
2026-09-14 20:14:50 +08:00
|
|
|
#: ⚠️ 本端点**无认证**(访客此时还没有身份),但**必须限流** —— 它此前零限流,
|
|
|
|
|
#: 可以不限量铸造有效 JWT,每个都能调 `/api/v1/agent-runs` 触发 LLM 调用,
|
|
|
|
|
#: 而 agent-runs 的限流按 `user_id` 计、访客 `sub` 每次都是新随机值 ⇒ 限流被绕过。
|
|
|
|
|
#: 闸门与登录同级别(按客户端 IP),但用**独立计数器前缀**,不与登录互相挤占配额。
|
|
|
|
|
router = APIRouter(
|
|
|
|
|
prefix="/api/v1/visitor-tokens",
|
|
|
|
|
tags=["visitor-tokens"],
|
|
|
|
|
dependencies=[Depends(enforce_visitor_token_rate_limit)],
|
|
|
|
|
)
|
2026-09-10 13:56:08 +08:00
|
|
|
|
|
|
|
|
|
|
|
|
|
@router.post("", response_model=VisitorTokenResponse, status_code=status.HTTP_201_CREATED)
|
|
|
|
|
async def issue_visitor_token() -> VisitorTokenResponse:
|
|
|
|
|
settings = get_settings()
|
|
|
|
|
token, _expires_at = VisitorTokenIssuer(settings).issue()
|
|
|
|
|
return VisitorTokenResponse(access_token=token, expires_in=settings.visitor_token_ttl_seconds)
|