Files
frontend_v2/.workbuddy/memory/2026-08-31.md
toom1996 97b023bbbd
Some checks failed
deploy / deploy (push) Has been cancelled
update
2026-08-31 19:59:36 +08:00

4.9 KiB
Raw Blame History

2026-08-31 工作日志

账号体系:登录/注册/个人中心/硬门禁(全链路落地)

  • 用户决策:①视觉沿用站点黑白极简编辑风;②硬门禁(未登录一碰筛选/翻页弹登录框);③仅预置内部账号,不开放注册。
  • 现状诊断:此前登录注册是半成品——前端 Login/Signup 链接与 #auth-slot 被注释、无 login/register 页面、api.ts 删了 saveSession;后端 /auth/register|/login 已下线、JWT 签发器被注释、users 表从未创建。
  • 后端:恢复 jwt.Manager.Generate;user_repository 加 FindByAccount(username|email,忽略 is_deleted);auth_service 加 Login(bcrypt 校验→签发);auth_handler 加 Login;路由挂 POST /api/v1/auth/login(公开)。go build ./internal/... 通过;seed 建 users 表 + 预置 admin,实测登录返回 token(180) 成功(LOGIN_OK)。
  • 前端:api.ts 恢复 saveSession + 新增 login();routes 加 account;dictionary 加登录/账户文案;Layout 接回 #auth-slot(仅 Login 链接,去 Signup,footer 已登录显示 Hi+Logout);新建 login.astro / account.astro(en/cn,黑白极简,Alpine 表单);RunwayLooks/StreetSnaps 加 requireLogin 拦截 + 内嵌登录弹窗,首屏 init 不拦。
  • 验证:npm run build EXIT=0;后端 login 实测 LOGIN_OK;seed 创建 admin / admin@studio.local。
  • 默认账号 admin / Studio#2026!Admin(env SEED_ADMIN_PASSWORD 可改,务必改默认密码)。

收尾验证(17:40 续)

  • 启动 Astro dev server(npx astro dev --background,http://localhost:4321),预览 /en/login 渲染正常。
  • 复查 account.astro:未登录重定向走 Alpine init() 客户端 getUser()(非服务端),无"服务端读不到 localStorage 导致永远重定向"的坑。
  • i18n 键核对齐全(login prompt / please log in / sign out / my collections / my history / coming soon 等均在 dictionary.ts)。
  • 后端现状::8090 已有实例在跑(端口被占,新 go run 起不来属预期)。实测登录 POST /api/v1/auth/login(account=admin)→ STATUS=200 返回合法 JWT + user{id:7,username:admin,email:admin@studio.local}。此前 curl 报 400 是 PowerShell 把密码里 #/! 吞掉所致,非代码问题。
  • 结论:登录/门禁全链路验证通过(构建过、页面渲染、API 200 签 token、BASE_API=localhost:8090 已就位)。硬门禁 UX 行为按 requireLogin 代码逻辑确认,未做浏览器点击自动化。

JWT 双令牌 + 踢下线(19:35 续)

  • 用户问"JWT 怎么做刷新 token、能不能踢下线"→ 落地双令牌方案:access 2h(无状态)+ refresh 30d(落库 refresh_tokens,SHA256 存哈希)。
  • 后端:config.JWT 加 RefreshExpireHours;AuthService 加 Refresh/Logout/RevokeAllByRefresh;新增 RefreshTokenRepository + model.RefreshToken;dto.LoginResponse 改 {access_token,refresh_token,expires_in,user};handler 加 Refresh/Logout/LogoutAll;router 挂 /auth/refresh|/logout|/logout-all;main 装配 refreshRepo。建表 scripts/sql/006_create_refresh_tokens.sql + 迁移脚本 scripts/migrate_refresh/main.go(go run 建表成功)。
  • 前端 api.ts:saveSession 存 fa_token/fa_refresh/fa_user;新增 refreshSession、authedFetch(fetchMe 遇 401 静默刷新)、logout(吊销+清态)、logoutAll(踢下线+清态);Layout/account 登出改调 logout()。组件 login() 调用兼容(仅 await 成功)。
  • 验证:go build -o bin/server.exe ./cmd/server EXIT=0;杀旧 8090 进程、起新后端;Node 端到端脚本 ALL_OK:login(200,expires_in=7200) → refresh(200) → logout-all(revoked:1) → 再 refresh=401。前端 npm run build EXIT=0。
  • 说明:refresh 复用不轮换;"普通踢"=吊销 refresh,已签发 access 2h 内仍有效(非即时);即时吊销需另加 token_version,未做。默认账号仍为 admin/Studio#2026!Admin。

登录互斥(同账号单会话,19:59 续)

  • 用户澄清动机:做踢下线是因为"不希望同一账号被不同的人同时登录"。原 Login 只新发 refresh、不吊销旧的,导致同账号可并存多条会话,与诉求相反。
  • 改动 auth_service.Login:签发前先 RevokeAllByUser(userID) 吊销该用户全部既有 refresh,仅保留本次新签发的这一条 → 同账号同一时刻只有一条活性会话。
  • 重建 bin/server.exe EXIT=0;重启 :8090(杀旧进程 PID 7368 → 起新 PID 1776)。Node 互斥测试 MUTEX_OK:同账号二次 login 后,首次 refresh=401(被顶掉)、二次 refresh=200(有效)。
  • 残留边界:redis/access 为无状态 JWT(2h),被顶掉的旧会话其已签发的 access 在 2h 内仍有效,到期后才被弹回登录;要访问令牌即时失效需 token_version 方案(未做)。logout-all 手动端点保留(可用于"登出其他设备"按钮/管理员强踢)。