Files
group_fqcd_jr/app/api/controllers/visitor_tokens.py
T
张胜宇 e239eb778b docs: 品牌全量口径统一为「南方基金」+ 作废文档清理
1) 客服 Agent 四份交付文档 + 构建脚手架:品牌由包装占位 XX科技 / 旧名 南方财富
   统一为南方基金(热线 400-889-8899 / 官网 nffund.com),系统名改为「智能服务系统」;
   同步追加 §0.4 修订记录行,工程记录行保留原占位字面以支撑硬编码扫描验收。
2) 开发文档:清理 28 份已作废/残留文档(14 份移出归档 + 14 份仓库副本),
   新增《文档规整方案与开发前待决事项-2026-09-17》。
3) 客服agent 四份交付文档首次纳入本分支。
2026-09-17 15:15:22 +08:00

24 lines
1.2 KiB
Python

from fastapi import APIRouter, Depends, status
from app.api.dependencies.rate_limit import enforce_visitor_token_rate_limit
from app.api.schemas.visitor_tokens import VisitorTokenResponse
from app.core.config import get_settings
from app.core.security import VisitorTokenIssuer
#: ⚠️ 本端点**无认证**(访客此时还没有身份),但**必须限流** —— 它此前零限流,
#: 可以不限量铸造有效 JWT,每个都能调 `/api/v1/agent-runs` 触发 LLM 调用,
#: 而 agent-runs 的限流按 `user_id` 计、访客 `sub` 每次都是新随机值 ⇒ 限流被绕过。
#: 闸门与登录同级别(按客户端 IP),但用**独立计数器前缀**,不与登录互相挤占配额。
router = APIRouter(
prefix="/api/v1/visitor-tokens",
tags=["visitor-tokens"],
dependencies=[Depends(enforce_visitor_token_rate_limit)],
)
@router.post("", response_model=VisitorTokenResponse, status_code=status.HTTP_201_CREATED)
async def issue_visitor_token() -> VisitorTokenResponse:
settings = get_settings()
token, _expires_at = VisitorTokenIssuer(settings).issue()
return VisitorTokenResponse(access_token=token, expires_in=settings.visitor_token_ttl_seconds)