mediabot-pt
|
c7a3f653c1
|
fix: SiteType 改为引擎类型,与 mediabot 对齐
nexusphp/mtorrent/mteam/pttime/gazelle/unit3d/jsonapi/unknown
DB默认值 private → unknown
|
2026-06-29 18:20:43 +08:00 |
|
mediabot-pt
|
bb96062b7c
|
fix: 安全加固 — HMAC_SECRET 启动检查 + 登录锁定 + PSK 窗口配置
- SecurityCheck: 启动时 HMAC_SECRET 为空输出 ERROR 日志
- AccountServiceImpl: Caffeine 缓存实现登录失败计数/锁定
(par.security.login-max-failures=5, login-lock-minutes=30)
- PskService: pskWindowSeconds 从 application.yml 读取
- AdminController: 清理重复 import
|
2026-06-29 17:05:43 +08:00 |
|
mediabot-pt
|
c9dc78b6ef
|
feat: PSK 认证支持多个 X-Email 头,依次匹配账户
|
2026-06-29 17:00:56 +08:00 |
|
mediabot-pt
|
f69c75368c
|
fix: PSK 请求恢复 X-Email 头用于身份识别
- X-Email 参与身份查找但不参与签名
- 已注册邮箱:对应该账户 accountId/trustLevel
- 未注册邮箱:accountId=0, trustLevel=TRUSTED
- audit 日志通过 authEmail attribute 追踪
|
2026-06-29 16:59:49 +08:00 |
|
mediabot-pt
|
ae8d0ed7d2
|
refactor: PSK 签名改为 METHOD:path:timestamp 格式
- 签名内容不再包含 email,email 仅作审计
- 改用 METHOD:path:timestamp 防重放到不同端点
- X-Email 头改为可选
- medibot 签名: HMAC(PSK, 'POST:/api/v1/sites/x/submit:1234567890')
|
2026-06-29 16:58:56 +08:00 |
|
mediabot-pt
|
311ead0e89
|
refactor: 彻底移除 apiSecret 认证方式,仅保留 Bearer + PSK
删除:
- HmacUtil: deriveApiKey/deriveApiSecret/verifyMediabotPsk
- HmacAuthInterceptor: apiSecret 验签/自动创建账户/readBody
- AccountService: generateApiCredentials/registerByInterceptor
- AccountDTO: apiKey 字段
- AuthController: register 返回 apiSecret
- AdminController: generateApiKey 端点
- Users.vue: API Key 列/生成密钥弹窗
- api/index.js: genApiKey
认证方式简化为两种:
Bearer Token → Web 管理后台
PSK 签名 → 外部集成客户端
|
2026-06-29 16:56:00 +08:00 |
|
mediabot-pt
|
5304449de6
|
feat: PSK 版本化管理 + DB 表 + 管理后台增删启禁
- V4 迁移: psks 表 (version, secret, description, is_active)
- PskService: 启动导入 PAR_MEDIABOT_PSK → v1, verify 遍历所有活跃 PSK
- HmacAuthInterceptor: PSK 签名优先验签,精简为 Bearer/PSK 双路径
- AdminController: GET/POST /psks + toggle 启禁
- AuthController: register/recover 改用 PskService 验证
- docker-compose.yml 新增 PAR_MEDIABOT_PSK 环境变量
mediabot 端只需: X-Signature = HMAC(PSK, 'email:ts')
|
2026-06-29 16:52:20 +08:00 |
|
mediabot-pt
|
11d0840e42
|
feat: Mediabot PSK 签名恢复 + 注册自动提权
- par.mediabot.psk 配置项(环境变量 PAR_MEDIABOT_PSK)
- HmacUtil.verifyMediabotPsk() PSK 签名验证
- POST /auth/recover: PSK 签名 → 返回/重建 apiKey/apiSecret → 自动 TRUSTED
- POST /auth/register: 携带 PSK 头 → 自动提升为 TRUSTED
- AccountService 新增 updateAccount
mediabot 端只需:
const PSK = '内置密钥'
sig = HMAC('email:timestamp', PSK)
POST /auth/recover {email} + X-Medibot-* 头 → 拿回凭据
|
2026-06-29 16:44:59 +08:00 |
|
mediabot-pt
|
aed8035995
|
feat: 确定性密钥推导 + HMAC 自动恢复账户
- HmacUtil.deriveApiSecret/deriveApiKey: email+HMAC_SECRET 确定性推导
- 注册时用推导值替代随机生成(同 email 永远同 key)
- HMAC 拦截器:未知邮箱但签名匹配 → 自动创建账户
- 重装后 mediabot 直接发 HMAC 请求即可恢复,无需重新注册
核心: apiSecret = HMAC(email + ':par-api-secret', HMAC_SECRET)
同一 email + 同一 HMAC_SECRET → 永久不变的凭据
|
2026-06-29 16:38:37 +08:00 |
|
mediabot-pt
|
92f4ed7a2a
|
fix: 注册密码改为可选,机器注册无需密码
- RegisterRequest.password 移除 @NotBlank
- 密码为空时自动生成随机密码
- mediabot 只需 email 即可注册获得 apiKey/apiSecret
- 重装后同邮箱重新注册即可,无需记住密码
|
2026-06-29 16:36:24 +08:00 |
|
mediabot-pt
|
26c686fa69
|
feat: 注册时自动生成 API Key,mediabot 自注册即可获得凭据
- AccountService.register() 自动生成 api_key + api_secret
- POST /auth/register 返回 apiKey + apiSecret(一次性)
- POST /auth/login 返回 apiKey(不含 secret)
- V3 迁移自动为已有管理员生成 key
mediabot 集成流程:
1. POST /auth/register → 得到 apiKey + apiSecret → 保存
2. 管理员在后台提升 trustLevel 为 TRUSTED
3. 用 apiKey/apiSecret 做 HMAC 签名调用写入接口
|
2026-06-29 16:34:39 +08:00 |
|
mediabot-pt
|
2d91552ea4
|
feat: API Key 静默认证 + 多邮箱支持
核心改动:
- V3 迁移: accounts 加 api_key/api_secret + account_emails 多邮箱关联表
- HMAC 验签改用 api_secret 替代密码哈希(改密码不影响集成)
- findByAnyEmail 支持主邮箱 + 关联邮箱查找
- AdminController: API Key 生成/重置 + 邮箱绑定/解绑/列表
- 前端 Users.vue: API Key 列 + 生成按钮 + Secret 复制弹窗
- 现有邮箱自动迁移到 account_emails 表
认证流程:
旧: X-Email → account.email → passwordHash 作 HMAC key
新: X-Email → account_emails ∪ account.email → api_secret 作 HMAC key
|
2026-06-29 16:30:53 +08:00 |
|
mediabot-pt
|
7575d65428
|
fix: 补全管理后台缺失的 API 端点 + 修复 @RequestParam 参数名
- AdminController: 新增 GET /admin/accounts 用户列表
- ConfigController: 新增 GET /configs/pending 待审核列表
- AdminController: 修复 @RequestParam 缺少参数名导致参数绑定失败
- SiteConfigMapper/ConfigService: 新增 selectPending/listPendingConfigs
|
2026-06-29 14:41:36 +08:00 |
|
mediabot-pt
|
bb26695c34
|
fix: 补回 @RequiredArgsConstructor 修复编译失败 + 移除过时 Maven 参数
|
2026-06-29 14:29:11 +08:00 |
|
mediabot-pt
|
c15016d57c
|
feat: Bearer Token 认证,修复 Web 管理后台 401 问题
- HmacAuthInterceptor 增加 Bearer Token 优先认证(Web 管理后台)
- AuthController.login 使用 hmac.secret 签发 24h 有效 token
- AccountDTO 新增 token 字段(@JsonInclude NON_NULL)
- 前端 Login.vue 存储登录返回的 token
- 原有 HMAC 签名认证不受影响(外部 API 客户端继续可用)
|
2026-06-29 14:20:29 +08:00 |
|
mediabot-pt
|
d2c226c25f
|
feat: 添加 Flyway V2 迁移,自动初始化默认管理员账号
- 首次部署自动创建 admin@par.local (trust_level=2)
- 已有账号自动提权(member→admin)
- 幂等安全,重复执行无副作用
- 使用项目 PasswordUtil 生成 bcrypt 哈希,无外部依赖
|
2026-06-29 14:14:16 +08:00 |
|
mediabot-pt
|
baa04b5138
|
Initial commit: PAR Server with Spring Boot 3.2, MyBatis-Plus, Flyway
|
2026-06-29 10:43:24 +08:00 |
|