背景:客户 / 员工 / 管理员三种身份此前无法区分。但区分逻辑其实早就完备 ——
bootstrap.py 里各 Agent 的 allowed_roles 一直是分开的(CustomerServiceAgent 只要
customer、RiskAgent 要 risk_operator/admin、PlatformProbeAgent 只要 admin),
唯独缺"怎么证明你是谁";sys_user.password_hash 字段也一直存在,只是全是占位符
(种子写 'x'、worker 身份写 !worker-only-no-password-login!),从没写过真实密码。
实现:
- app/service/auth_service.py:bcrypt 校验 + 签发只含 sub 的 JWT + 审计。令牌里只放 sub
是刻意的:角色/权限/数据范围由 IdentityService 每次请求查库解析
(identity_repository.load_context),权限变更因此立即生效,现有鉴权链路一行未改。
- app/api/controllers/auth.py + app/api/schemas/auth.py:POST /api/v1/auth/tokens,
响应含 roles/data_scope 供前端决定进哪个界面(鉴权仍以库里实时数据为准)。
- tools/set_user_password.py:设密码(客户 123456 / 员工 666666 / 管理员 88888888)。
⚠️ 脚本与文档均标注"仅限演示环境",这三种弱口令上线前必须更换。
- pyproject / requirements 加 bcrypt(cryptography 只用于 JWT,不提供密码哈希)。
安全约定(逐条有实现与测试):失败不区分原因 —— 用户不存在/密码错/账号停用返回同一条
401,否则接口就成了账号枚举器;用户不存在时也跑一次 bcrypt 以抹掉时序差异;
成功与失败都写 interaction_audit(actor_id 可空正是为失败场景准备的);绝不记录密码。
过程中踩到一个自己挖的坑:给登录路由挂了通用的 enforce_rate_limit,而它声明依赖
build_request_context ⇒ 变成"要登录先登录",所有登录都 401。改为新增
enforce_login_rate_limit:按客户端 IP 独立限流(60 秒 10 次)、不依赖认证上下文。
集成测试据此调整:注入恒放行替身隔离跨用例的计数累积,同时保留一个恒超限用例验证闸门
确实会拦 —— 不能因为加了替身就把这道防线测丢。
接口登记:docs/05 §19 加 A034;并更新 §11 —— 那里原写"JWT 签发、刷新、注销由统一身份
认证模块负责,Agent 平台不重复实现",现注明平台只做登录这一步,刷新/注销仍归该模块。
验证:ruff 干净 / mypy 183 文件 0 错 / 文档守卫 37 份无重号(此前因 docs/21 重号失败)/
unit+contract 1140 passed / integration 90 passed。
55 lines
1.7 KiB
Plaintext
55 lines
1.7 KiB
Plaintext
# Runtime dependencies (source of truth: pyproject.toml)
|
||
fastapi>=0.115,<1
|
||
uvicorn[standard]>=0.34,<1
|
||
pydantic>=2.10,<3
|
||
pydantic-settings>=2.7,<3
|
||
python-dotenv>=1.0,<2
|
||
sqlalchemy>=2.0,<3
|
||
greenlet>=3.1,<4
|
||
alembic>=1.14,<2
|
||
asyncmy>=0.2,<1
|
||
pymysql>=1.1,<2
|
||
redis>=5.2,<6
|
||
neo4j>=5.28,<6
|
||
pymilvus>=2.5,<3
|
||
PyJWT>=2.10,<3
|
||
cryptography>=44,<51
|
||
httpx>=0.28,<1
|
||
tzdata>=2025.1,<2027
|
||
openai>=1.0,<2
|
||
alibabacloud_docmind_api20220711==1.4.14
|
||
alibabacloud_tea_openapi>=0.4.3,<1
|
||
alibabacloud_tea_util>=0.3.13,<1
|
||
alibabacloud_credentials>=1.0.2,<2
|
||
|
||
# 产品推介材料生成依赖
|
||
# - python-pptx:生成固定版式 PPTX
|
||
# - openpyxl:读取 XLSX/XLSM 业绩数据文件
|
||
# - Pillow:校验上传照片并生成宣传长图 PNG
|
||
# - matplotlib:生成业绩曲线 PNG
|
||
# - python-multipart:支持 FastAPI 文件上传
|
||
# PDF 导出还需要部署机安装 LibreOffice/soffice,并在 .env 中配置
|
||
# PROMOTION_PDF_ENABLED/PROMOTION_PDF_CONVERTER_PATH;它不是 pip 依赖。
|
||
# 中文渲染还需要部署机存在微软雅黑、黑体、Noto Sans CJK 或文泉驿等中文字体。
|
||
python-pptx>=1.0,<2
|
||
openpyxl>=3.1,<4
|
||
Pillow>=10,<12
|
||
matplotlib>=3.9,<4
|
||
python-multipart>=0.0.20,<1
|
||
|
||
# 知识库文档解析依赖
|
||
# - python-docx:解析上传的 .docx 知识文档(app/service/document_parser.py)
|
||
# 原先漏声明:别人的环境跑知识入库会直接 ModuleNotFoundError: No module named 'docx'
|
||
python-docx>=1.1,<2
|
||
|
||
# 登录(账号密码换令牌)
|
||
# - bcrypt:密码哈希。注意 `cryptography` 只用于 JWT(RS256),它不提供密码哈希。
|
||
# python 自带的 hashlib 也不适合存密码(无可调工作因子、无盐管理)。
|
||
bcrypt>=4.0,<5
|
||
|
||
# Development and test dependencies
|
||
pytest>=8.3,<9
|
||
pytest-asyncio>=0.25,<1
|
||
ruff>=0.9,<1
|
||
mypy>=1.14,<2
|