fix(server): 安全加固与版本链路修复
- 微信登录改为真实 jscode2session,session_key 不再下发客户端 - 支付回调增加 HMAC 验签(X-Pay-Sign)与幂等处理,未配置密钥时拒绝回调 - 订单金额一律以服务端商品表定价,禁止客户端传入金额 - 付费许愿改为支付成功后创建,不再先许愿后付款 - 管理后台增加登录认证(ADMIN_PASSWORD + role=admin JWT + HttpOnly Cookie) - 订单详情/取消增加本人归属校验,修复越权访问 - 版本信息改为 ldflags 注入单一链路,GoVersion 用 runtime.Version() - 恢复 gin 默认访问日志(原 Logger 中间件输出为空) - 加载 HTML 模板修复后台页面 500;godotenv 加载 .env.local - CORS 支持 CORS_ORIGINS 白名单配置
This commit is contained in:
@@ -2,11 +2,18 @@ package handler
|
||||
|
||||
import (
|
||||
"net/http"
|
||||
"os"
|
||||
"runtime"
|
||||
|
||||
"github.com/gin-gonic/gin"
|
||||
)
|
||||
|
||||
// 版本信息:由 cmd/main.go 将 CI 的 ldflags 注入值赋入,保证单一数据源
|
||||
var (
|
||||
Version = "dev"
|
||||
BuildTime = "unknown"
|
||||
CommitSha = "unknown"
|
||||
)
|
||||
|
||||
// VersionInfo 版本信息
|
||||
type VersionInfo struct {
|
||||
Version string `json:"version"`
|
||||
@@ -17,26 +24,10 @@ type VersionInfo struct {
|
||||
|
||||
// GetVersion 获取服务器版本信息
|
||||
func GetVersion(c *gin.Context) {
|
||||
// 从环境变量读取版本信息(由 CI 构建时注入)
|
||||
version := os.Getenv("APP_VERSION")
|
||||
if version == "" {
|
||||
version = "dev"
|
||||
}
|
||||
|
||||
buildTime := os.Getenv("APP_BUILD_TIME")
|
||||
if buildTime == "" {
|
||||
buildTime = "unknown"
|
||||
}
|
||||
|
||||
commitSha := os.Getenv("APP_COMMIT_SHA")
|
||||
if commitSha == "" {
|
||||
commitSha = "unknown"
|
||||
}
|
||||
|
||||
c.JSON(http.StatusOK, VersionInfo{
|
||||
Version: version,
|
||||
BuildTime: buildTime,
|
||||
CommitSha: commitSha,
|
||||
GoVersion: "go1.22", // 可以通过 runtime.Version() 获取
|
||||
Version: Version,
|
||||
BuildTime: BuildTime,
|
||||
CommitSha: CommitSha,
|
||||
GoVersion: runtime.Version(),
|
||||
})
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user