fix(security): P1/P2 审计修复 + JWT HttpOnly Cookie 双模认证 + 限流

- P0/P1 审计修复: 滑块验证码不再下发 x_position/成败即销毁 key、
  user-login 补失败计数+滑块门控、限流标识改 X-Real-IP、
  百度翻译 appkey 环境化、ChangeEmail/ChangePhone 补调 avalidate、
  logs/tasks.py Count(filter=Q) 修复、chat 收藏 SSRF 内网黑名单
- P1 #6/7: token_blacklist + ROTATE_REFRESH_TOKENS 开启,
  /user/token/refresh/ 挂载
- #2 JWT HttpOnly Cookie 双模认证: user/cookie_auth.py 种/清 Cookie,
  user/authentication.py CookieOrHeaderJWTAuthentication(Bearer 优先/_COOKIE 兜底),
  user/views/token.py CookieTokenRefreshView + UserLogoutAPIView(/user/logout/),
  create_standardized_response 自动对含 token 的响应种 Cookie,
  异步视图内 RefreshToken.for_user 全部 sync_to_async 包裹(修 SynchronousOnlyOperation 500),
  WS ChatConsumer 优先读 Cookie token
- P2 #11 限流: utils/rate_limit.py 固定窗口频控,
  shorturl 生成 匿名10次/分+登录60次/分, 邮箱验证码 同邮箱60s1次+同IP10次/10min,
  登录/注册验证码 错5次作废+成功即销毁防重放, 换绑邮箱/手机 同步落地,
  urls.py 补挂 shorturl 路由(此前 404)
This commit is contained in:
2026-09-08 11:28:00 +08:00
parent 2944b19e6f
commit 3618323192
22 changed files with 711 additions and 37 deletions
+11 -3
View File
@@ -11,9 +11,17 @@ class ChatConsumer(AsyncWebsocketConsumer):
async def connect(self):
self.user = self.scope.get('user')
if not self.user or self.user.is_anonymous:
token = self.scope.get('query_string', b'').decode()
if 'token=' in token:
token = token.split('token=')[1].split('&')[0]
token = None
# 1. 优先从握手 Cookies 中读取 access_token(杜绝 URL 传参进入反代/CDN 日志)
cookies = self.scope.get('cookies', {})
if cookies and isinstance(cookies, dict):
token = cookies.get('access_token')
# 2. 兼容兜底:URL query string 中携带 ?token=...
if not token:
query_str = self.scope.get('query_string', b'').decode()
if 'token=' in query_str:
token = query_str.split('token=')[1].split('&')[0]
if token:
self.user = await self.get_user_from_token(token)
if not self.user or self.user.is_anonymous:
await self.close()