Files
group_fqcd_jr/app/core/config.py
T
lzf_0626 c32d3dbd06 chore: 开发专用 JWT 密钥、密钥生成脚本与轮换文档
背景:此前全环境共用一把 JWT 密钥(config/jwt/jwt-private.pem)。它相当于
"能冒充 9001/9002/9003 的万能钥匙"(实测边界:签名有效 + 用户存在且启用才通过,
伪造新用户与使用禁用账号都会被拒)。为避免同一把密钥将来又变成生产密钥,
本次引入开发专用密钥,并把签发侧收敛到配置。

改动:
1. 新增 tools/generate_jwt_keys.py:可复现地生成 RS256 密钥对(PKCS#8 / SPKI),
   打印公钥 SHA-256 指纹便于核对服务端加载的是否同一把;密钥已存在时默认拒绝
   覆盖,避免误操作导致所有已签发令牌立即失效。
2. 生成开发专用密钥到 config/jwt/dev/(该目录整体已被 .gitignore 忽略,不入库)。
3. 三个工具脚本不再硬编码私钥路径,改为读配置:acceptance_check 与 demo_agent_e2e
   走 get_settings().jwt_private_key_path,smoke_check 因刻意不依赖 app 包而读
   JWT_PRIVATE_KEY_PATH 环境变量。今后轮换密钥只需改 .env 一处。
4. .env、.env.example 与 Settings 默认值统一指向 config/jwt/dev/。
5. 新增 docs/21-JWT密钥管理与轮换.md:密钥分工(服务端只读公钥,
   JWT_PRIVATE_KEY_PATH 在 app/ 中无任何读取点,故生产机可只挂公钥)、
   克隆后必须自行生成、多人共用一个服务时必须共用同一把私钥、
   轮换的影响面与生产部署要点、安全红线。
6. 记录一处易被忽略的问题:生产环境的 JWT_ISSUER / JWT_AUDIENCE 也应与开发不同,
   否则开发环境签发的令牌在生产上依然有效——这比换密钥更容易漏。

说明:本次提交不含任何密钥文件(.env 与 config/jwt/ 均在 .gitignore 中)。
旧密钥 config/jwt/jwt-private.pem 已退役但保留未删,配置不再引用它,
用它签发的令牌会被拒绝。

验证:ruff 通过、mypy 103 文件无错、unit+contract 447 passed、integration 29 passed、
acceptance_check --production 7 PASS、demo_agent_e2e 9/9 PASS——均使用新密钥完成
签发与验签。
2026-09-10 18:14:03 +08:00

70 lines
3.3 KiB
Python

from functools import lru_cache
from dotenv import load_dotenv
from pydantic import Field
from pydantic_settings import BaseSettings, SettingsConfigDict
# 把 `.env` 显式注入进程环境变量。pydantic-settings 只把 `.env` 读进 Settings 对象,
# **不会**写 `os.environ`;而模型密钥解析(`EnvironmentSecretResolver` 要求 secret_ref
# 形如 `env:VAR`)读的正是 `os.getenv`。两者不打通就会出现"按文档在 .env 里配好密钥、
# 运行时却读不到",且症状伪装成"没有可用的模型端点",排查方向被带偏。
# `override=False`:真实进程环境变量优先,`.env` 只作补充(生产用容器注入时不会被覆盖)。
load_dotenv(override=False)
class Settings(BaseSettings):
app_env: str = "local"
app_name: str = "jr-agent-platform"
log_level: str = "INFO"
timezone: str = "Asia/Shanghai"
jwt_issuer: str
jwt_audience: str
jwt_algorithm: str = "RS256"
# 默认指向**开发专用**密钥(tools/generate_jwt_keys.py 生成,config/jwt/ 不进版本库)。
# 生产环境必须用环境变量覆盖为生产机上单独生成的那一套,不要复用开发密钥。
jwt_private_key_path: str = "config/jwt/dev/jwt-private.pem"
jwt_public_key_path: str = "config/jwt/dev/jwt-public.pem"
jwt_clock_skew_seconds: int = Field(default=30, ge=0)
mysql_dsn: str
mysql_pool_size: int = Field(default=5, ge=1)
mysql_max_overflow: int = Field(default=10, ge=0)
mysql_tx_isolation: str = "READ COMMITTED"
redis_url: str
redis_connect_timeout_seconds: float = Field(default=2, gt=0)
# 限流(文档 §3.5 的 429 / §3.6 的 RATE_LIMITED)。默认值刻意宽松:
# 每用户每接口每分钟 600 次(10 QPS)。取值依据是"本地验收与集成测试的量级"——
# 两个验收脚本与 tests/integration 里同一身份对同一接口最多几十次调用,
# 600 留了一个数量级余量,绝不可能误伤;同时 10 QPS 已足以拦住单个客户端
# 把底座打爆(正常业务交互远低于 1 QPS)。生产按真实容量收紧即可,无需改代码。
rate_limit_enabled: bool = True
rate_limit_window_seconds: int = Field(default=60, gt=0)
rate_limit_max_requests: int = Field(default=600, ge=1)
rate_limit_key_prefix: str = "jr:rate_limit"
message_broker_url: str = ""
message_broker_run_topic: str = "agent.run"
message_broker_outbox_topic: str = "agent.outbox"
message_broker_dlq_topic: str = "agent.dlq"
milvus_uri: str
milvus_token: str = ""
milvus_collection: str = "jr_memory"
neo4j_uri: str
neo4j_database: str = "neo4j"
neo4j_username: str = "neo4j"
neo4j_password: str = ""
model_router_config_ref: str = "local"
model_default_endpoint: str = ""
model_fallback_endpoint: str = ""
sse_heartbeat_seconds: int = Field(default=15, gt=0)
sse_chunk_characters: int = Field(default=256, ge=1, le=4096)
sse_max_connection_seconds: int = Field(default=300, gt=0)
worker_lease_seconds: int = Field(default=60, gt=0)
worker_retry_limit: int = Field(default=3, ge=0)
worker_poll_seconds: float = Field(default=1, gt=0)
model_config = SettingsConfigDict(env_file=".env", env_file_encoding="utf-8", extra="ignore")
@lru_cache(maxsize=1)
def get_settings() -> Settings:
return Settings() # type: ignore[call-arg]