9501751792
三轮审查修复(60+ 项),相对远端 main(b536672)的关键变更:
- 安全: 数据面 SSRF 拨号防护(防 DNS rebinding)/上游凭据剥离/登录防枚举
与锁定态统一/可信代理(X-Forwarded-For)限流加固/会话版本失效机制/
撤销即时传播/弱密钥拒绝启动/脱敏字节级重写(保签名契约)
- 业务逻辑: 裸 body 上传 panic/bootstrap 审计管线卡死/定价通配符优先级/
全局工具可见性/调度器停机补跑/TOTP 挑战令牌消费顺序/熔断探针语义/
>4MB 响应 token 计量/管理员重置密码作废会话 等
- 前端: 新 logo(语枢 AI 网关主题)/Provider 凭据异常警示/删除入口/
后端错误消息透传/localStorage 敏感数据收敛
- 部署: CREDENTIAL_MASTER_KEY 持久化与弱值拒绝/Provider DELETE 接口/
nginx 安全头/worker 内存限制
- 新增迁移 000029(key_hash 索引)/000030(usage_daily 币种维度)
159 lines
6.2 KiB
Go
159 lines
6.2 KiB
Go
package audit
|
|
|
|
import (
|
|
"context"
|
|
"errors"
|
|
"fmt"
|
|
"regexp"
|
|
"sort"
|
|
"time"
|
|
|
|
"github.com/jackc/pgx/v5"
|
|
"github.com/jackc/pgx/v5/pgxpool"
|
|
)
|
|
|
|
const maintenanceLockID int64 = 6720240816
|
|
|
|
var auditPartitionPattern = regexp.MustCompile(`^audit_events_(\d{4})(\d{2})$`)
|
|
|
|
type MaintenanceResult struct {
|
|
CreatedPartitions []string `json:"created_partitions"`
|
|
DroppedPartitions []string `json:"dropped_partitions"`
|
|
DeletedAuditRows int64 `json:"deleted_audit_rows"`
|
|
DeletedUsageRows int64 `json:"deleted_usage_rows"`
|
|
DeletedTraceRows int64 `json:"deleted_trace_rows"`
|
|
}
|
|
|
|
type Maintenance struct {
|
|
pool *pgxpool.Pool
|
|
auditRetention time.Duration
|
|
usageRetention time.Duration
|
|
traceRetention time.Duration
|
|
monthsAhead int
|
|
}
|
|
|
|
func NewMaintenance(pool *pgxpool.Pool, auditRetention, usageRetention, traceRetention time.Duration, monthsAhead int) *Maintenance {
|
|
return &Maintenance{pool: pool, auditRetention: auditRetention, usageRetention: usageRetention, traceRetention: traceRetention, monthsAhead: monthsAhead}
|
|
}
|
|
|
|
func (m *Maintenance) Run(ctx context.Context, now time.Time) (MaintenanceResult, error) {
|
|
var result MaintenanceResult
|
|
if m == nil || m.pool == nil {
|
|
return result, errors.New("audit maintenance store unavailable")
|
|
}
|
|
now = now.UTC()
|
|
auditCutoff := now.Add(-m.auditRetention)
|
|
usageCutoff := now.Add(-m.usageRetention)
|
|
tx, err := m.pool.Begin(ctx)
|
|
if err != nil {
|
|
return result, fmt.Errorf("begin audit maintenance: %w", err)
|
|
}
|
|
defer func() { _ = tx.Rollback(ctx) }()
|
|
if _, err := tx.Exec(ctx, `SELECT pg_advisory_xact_lock($1)`, maintenanceLockID); err != nil {
|
|
return result, fmt.Errorf("lock audit maintenance: %w", err)
|
|
}
|
|
if _, err := tx.Exec(ctx, `LOCK TABLE gateway.audit_events IN ACCESS EXCLUSIVE MODE`); err != nil {
|
|
return result, fmt.Errorf("lock audit table: %w", err)
|
|
}
|
|
partitions, err := listAuditPartitions(ctx, tx)
|
|
if err != nil {
|
|
return result, err
|
|
}
|
|
for name := range partitions {
|
|
start, ok := auditPartitionMonth(name)
|
|
if !ok || start.AddDate(0, 1, 0).After(auditCutoff) {
|
|
continue
|
|
}
|
|
if _, err := tx.Exec(ctx, `DROP TABLE `+pgx.Identifier{"gateway", name}.Sanitize()); err != nil {
|
|
return result, fmt.Errorf("drop audit partition %s: %w", name, err)
|
|
}
|
|
result.DroppedPartitions = append(result.DroppedPartitions, name)
|
|
}
|
|
if _, err := tx.Exec(ctx, `ALTER TABLE gateway.audit_events DETACH PARTITION gateway.audit_events_default`); err != nil {
|
|
return result, fmt.Errorf("detach audit default partition: %w", err)
|
|
}
|
|
deleted, err := tx.Exec(ctx, `DELETE FROM gateway.audit_events_default WHERE recorded_at < $1`, auditCutoff)
|
|
if err != nil {
|
|
return result, fmt.Errorf("clean audit default partition: %w", err)
|
|
}
|
|
result.DeletedAuditRows += deleted.RowsAffected()
|
|
from := monthStart(auditCutoff)
|
|
through := monthStart(now).AddDate(0, m.monthsAhead+1, 0)
|
|
for start := from; start.Before(through); start = start.AddDate(0, 1, 0) {
|
|
end := start.AddDate(0, 1, 0)
|
|
name := "audit_events_" + start.Format("200601")
|
|
if _, exists := partitions[name]; !exists {
|
|
statement := fmt.Sprintf(`CREATE TABLE %s PARTITION OF gateway.audit_events FOR VALUES FROM ('%s') TO ('%s')`, pgx.Identifier{"gateway", name}.Sanitize(), start.Format(time.RFC3339), end.Format(time.RFC3339))
|
|
if _, err := tx.Exec(ctx, statement); err != nil {
|
|
return result, fmt.Errorf("create audit partition %s: %w", name, err)
|
|
}
|
|
result.CreatedPartitions = append(result.CreatedPartitions, name)
|
|
}
|
|
statement := `WITH moved AS (DELETE FROM gateway.audit_events_default WHERE recorded_at >= $1 AND recorded_at < $2 RETURNING *) INSERT INTO gateway.audit_events SELECT * FROM moved`
|
|
if _, err := tx.Exec(ctx, statement, start, end); err != nil {
|
|
return result, fmt.Errorf("move default audit rows into %s: %w", name, err)
|
|
}
|
|
}
|
|
if _, err := tx.Exec(ctx, `ALTER TABLE gateway.audit_events ATTACH PARTITION gateway.audit_events_default DEFAULT`); err != nil {
|
|
return result, fmt.Errorf("reattach audit default partition: %w", err)
|
|
}
|
|
deleted, err = tx.Exec(ctx, `DELETE FROM gateway.audit_events WHERE recorded_at < $1`, auditCutoff)
|
|
if err != nil {
|
|
return result, fmt.Errorf("apply exact audit retention: %w", err)
|
|
}
|
|
result.DeletedAuditRows += deleted.RowsAffected()
|
|
deleted, err = tx.Exec(ctx, `DELETE FROM gateway.usage_daily WHERE usage_date < $1::date`, usageCutoff.Format("2006-01-02"))
|
|
if err != nil {
|
|
return result, fmt.Errorf("apply usage retention: %w", err)
|
|
}
|
|
result.DeletedUsageRows = deleted.RowsAffected()
|
|
// M9 Trace 保留:agent_trace_spans 通过 ON DELETE CASCADE 一并清理,
|
|
// 防止 trace 表无界增长(每条应用/数字员工请求都会写 trace)。
|
|
if m.traceRetention > 0 {
|
|
deleted, err = tx.Exec(ctx, `DELETE FROM gateway.agent_traces WHERE started_at < $1`, now.Add(-m.traceRetention))
|
|
if err != nil {
|
|
return result, fmt.Errorf("apply trace retention: %w", err)
|
|
}
|
|
result.DeletedTraceRows = deleted.RowsAffected()
|
|
}
|
|
if err := tx.Commit(ctx); err != nil {
|
|
return result, fmt.Errorf("commit audit maintenance: %w", err)
|
|
}
|
|
sort.Strings(result.CreatedPartitions)
|
|
sort.Strings(result.DroppedPartitions)
|
|
return result, nil
|
|
}
|
|
|
|
func listAuditPartitions(ctx context.Context, tx pgx.Tx) (map[string]struct{}, error) {
|
|
rows, err := tx.Query(ctx, `SELECT child.relname FROM pg_inherits i JOIN pg_class parent ON parent.oid=i.inhparent JOIN pg_namespace n ON n.oid=parent.relnamespace JOIN pg_class child ON child.oid=i.inhrelid WHERE n.nspname='gateway' AND parent.relname='audit_events'`)
|
|
if err != nil {
|
|
return nil, fmt.Errorf("list audit partitions: %w", err)
|
|
}
|
|
defer rows.Close()
|
|
result := make(map[string]struct{})
|
|
for rows.Next() {
|
|
var name string
|
|
if err := rows.Scan(&name); err != nil {
|
|
return nil, fmt.Errorf("scan audit partition: %w", err)
|
|
}
|
|
if name != "audit_events_default" {
|
|
result[name] = struct{}{}
|
|
}
|
|
}
|
|
return result, rows.Err()
|
|
}
|
|
|
|
func auditPartitionMonth(name string) (time.Time, bool) {
|
|
match := auditPartitionPattern.FindStringSubmatch(name)
|
|
if match == nil {
|
|
return time.Time{}, false
|
|
}
|
|
parsed, err := time.Parse("200601", match[1]+match[2])
|
|
return parsed.UTC(), err == nil
|
|
}
|
|
|
|
func monthStart(value time.Time) time.Time {
|
|
value = value.UTC()
|
|
return time.Date(value.Year(), value.Month(), 1, 0, 0, 0, 0, time.UTC)
|
|
}
|