背景:客户 / 员工 / 管理员三种身份此前无法区分。但区分逻辑其实早就完备 ——
bootstrap.py 里各 Agent 的 allowed_roles 一直是分开的(CustomerServiceAgent 只要
customer、RiskAgent 要 risk_operator/admin、PlatformProbeAgent 只要 admin),
唯独缺"怎么证明你是谁";sys_user.password_hash 字段也一直存在,只是全是占位符
(种子写 'x'、worker 身份写 !worker-only-no-password-login!),从没写过真实密码。
实现:
- app/service/auth_service.py:bcrypt 校验 + 签发只含 sub 的 JWT + 审计。令牌里只放 sub
是刻意的:角色/权限/数据范围由 IdentityService 每次请求查库解析
(identity_repository.load_context),权限变更因此立即生效,现有鉴权链路一行未改。
- app/api/controllers/auth.py + app/api/schemas/auth.py:POST /api/v1/auth/tokens,
响应含 roles/data_scope 供前端决定进哪个界面(鉴权仍以库里实时数据为准)。
- tools/set_user_password.py:设密码(客户 123456 / 员工 666666 / 管理员 88888888)。
⚠️ 脚本与文档均标注"仅限演示环境",这三种弱口令上线前必须更换。
- pyproject / requirements 加 bcrypt(cryptography 只用于 JWT,不提供密码哈希)。
安全约定(逐条有实现与测试):失败不区分原因 —— 用户不存在/密码错/账号停用返回同一条
401,否则接口就成了账号枚举器;用户不存在时也跑一次 bcrypt 以抹掉时序差异;
成功与失败都写 interaction_audit(actor_id 可空正是为失败场景准备的);绝不记录密码。
过程中踩到一个自己挖的坑:给登录路由挂了通用的 enforce_rate_limit,而它声明依赖
build_request_context ⇒ 变成"要登录先登录",所有登录都 401。改为新增
enforce_login_rate_limit:按客户端 IP 独立限流(60 秒 10 次)、不依赖认证上下文。
集成测试据此调整:注入恒放行替身隔离跨用例的计数累积,同时保留一个恒超限用例验证闸门
确实会拦 —— 不能因为加了替身就把这道防线测丢。
接口登记:docs/05 §19 加 A034;并更新 §11 —— 那里原写"JWT 签发、刷新、注销由统一身份
认证模块负责,Agent 平台不重复实现",现注明平台只做登录这一步,刷新/注销仍归该模块。
验证:ruff 干净 / mypy 183 文件 0 错 / 文档守卫 37 份无重号(此前因 docs/21 重号失败)/
unit+contract 1140 passed / integration 90 passed。
120 lines
5.8 KiB
Python
120 lines
5.8 KiB
Python
from fastapi import FastAPI, Request
|
|
from fastapi.exceptions import RequestValidationError
|
|
from fastapi.middleware.cors import CORSMiddleware
|
|
from fastapi.responses import JSONResponse
|
|
|
|
from app.api.controllers.admin import router as admin_router
|
|
from app.api.controllers.agent_runs import router as agent_runs_router
|
|
from app.api.controllers.auth import router as auth_router
|
|
from app.api.controllers.conversations import router as conversations_router
|
|
from app.api.controllers.health import router as health_router
|
|
from app.api.controllers.knowledge import router as knowledge_router
|
|
from app.api.controllers.knowledge_management import router as knowledge_management_router
|
|
from app.api.controllers.offsite_fund import operation_router as offsite_operation_router
|
|
from app.api.controllers.offsite_fund import router as offsite_fund_router
|
|
from app.api.controllers.promotion_material import router as promotion_material_router
|
|
from app.api.controllers.public_platform import router as public_platform_router
|
|
from app.api.controllers.risk import router as risk_router
|
|
from app.api.middleware import attach_trace_id
|
|
from app.core.config import get_settings
|
|
from app.core.errors import AgentError
|
|
|
|
|
|
def _trace_id(request: Request) -> str:
|
|
"""取本次请求的追踪标识:请求上下文 → state → 客户端 `X-Trace-ID` → 空串。
|
|
|
|
没有就返回空字符串,绝不凭空生成——凭空生成会让客户端拿到的 trace_id 与服务端日志
|
|
里的不是同一个,反而失去定位价值。
|
|
"""
|
|
context = getattr(request.state, "request_context", None)
|
|
return str(
|
|
getattr(context, "trace_id", None)
|
|
or getattr(request.state, "trace_id", None)
|
|
or request.headers.get("X-Trace-ID")
|
|
or ""
|
|
)
|
|
|
|
|
|
def create_app() -> FastAPI:
|
|
settings = get_settings()
|
|
application = FastAPI(title=settings.app_name, version="0.1.0")
|
|
# 接口文档承诺的 X-Trace-ID 此前完全没实现;中间件对成功与错误响应都生效。
|
|
application.middleware("http")(attach_trace_id)
|
|
application.add_middleware(
|
|
CORSMiddleware,
|
|
allow_origins=[
|
|
origin.strip()
|
|
for origin in settings.cors_allowed_origins.split(",")
|
|
if origin.strip()
|
|
],
|
|
allow_credentials=False,
|
|
allow_methods=["*"],
|
|
allow_headers=["*"],
|
|
)
|
|
|
|
@application.exception_handler(AgentError)
|
|
async def agent_error_handler(request: Request, exc: AgentError) -> JSONResponse:
|
|
context = getattr(request.state, "request_context", None)
|
|
# 认证失败时请求上下文尚未建立(`build_request_context` 不会写 request_context),
|
|
# 按文档 §3.4 优先复用请求头里客户端带来的 `X-Trace-ID`;都没有就是空字符串,
|
|
# 绝不凭空生成 id——会让排障时把两个请求认成同一个。
|
|
trace_id = (getattr(context, "trace_id", None)
|
|
or getattr(request.state, "trace_id", None)
|
|
or request.headers.get("X-Trace-ID") or "")
|
|
# retryable 按文档 §3.6 逐码标注,不再简单按 5xx 推导
|
|
# (例如 RESOURCE_VERSION_CONFLICT 是 409 但文档标注可重试)。
|
|
headers: dict[str, str] = {}
|
|
retry_after = getattr(exc, "retry_after_seconds", None)
|
|
if isinstance(retry_after, int):
|
|
# 文档 §3.6 把 RATE_LIMITED 标注为可重试:只给 retryable=true 而不给
|
|
# Retry-After,客户端只能自己猜退避时长(或立刻重试再被拒)。
|
|
headers["Retry-After"] = str(retry_after)
|
|
return JSONResponse(status_code=exc.status_code, content={
|
|
"error": {"code": exc.code, "message": exc.message,
|
|
"retryable": exc.is_retryable, "field_errors": []},
|
|
"meta": {"trace_id": trace_id},
|
|
}, headers=headers or None)
|
|
@application.exception_handler(RequestValidationError)
|
|
async def request_validation_error_handler(
|
|
request: Request, exc: RequestValidationError
|
|
) -> JSONResponse:
|
|
"""请求校验失败也必须走统一错误信封(文档 §3.4 / §3.6 `AGENT_INPUT_INVALID`)。
|
|
|
|
不加这个处理器时,FastAPI 会返回自己的 `{"detail": [...]}` 结构(422),客户端
|
|
必须为"参数错误"单独兼容一套解析逻辑;同一套接口因此出现两种错误体形态。
|
|
这里保留 422 状态码(文档 §3.5:已解析请求不满足字段或业务输入约束),
|
|
把字段级原因放进 `error.field_errors`,与业务异常的信封完全一致。
|
|
"""
|
|
field_errors = [
|
|
{
|
|
"field": ".".join(str(part) for part in error.get("loc", ())),
|
|
"message": str(error.get("msg", "")),
|
|
}
|
|
for error in exc.errors()
|
|
]
|
|
return JSONResponse(status_code=422, content={
|
|
"error": {
|
|
"code": "AGENT_INPUT_INVALID",
|
|
"message": "请求参数不满足接口约束",
|
|
"retryable": False,
|
|
"field_errors": field_errors,
|
|
},
|
|
"meta": {"trace_id": _trace_id(request)},
|
|
})
|
|
application.include_router(auth_router)
|
|
application.include_router(agent_runs_router)
|
|
application.include_router(conversations_router)
|
|
application.include_router(public_platform_router)
|
|
application.include_router(risk_router)
|
|
application.include_router(offsite_fund_router)
|
|
application.include_router(offsite_operation_router)
|
|
application.include_router(promotion_material_router)
|
|
application.include_router(knowledge_router)
|
|
application.include_router(knowledge_management_router)
|
|
application.include_router(health_router)
|
|
application.include_router(admin_router)
|
|
return application
|
|
|
|
|
|
app = create_app()
|