userDetailsLoader.go 25 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491492493494495496497498499500501502503504505506507508509510511512513514515516517518519520521522523524525526527528529530531532533534535536537538539540541542543544545546547548549550551552553554555556557558559560561562563564565566567568569570571572573574575576577578579580581582583584585586587588589590591592593594595596597598599600601602603604605606607608609610611612613614615616617618619620621622623624625626627628629630631632633634635636637638639640641642643644645
  1. package loaders
  2. import (
  3. "context"
  4. "encoding/json"
  5. "errors"
  6. "fmt"
  7. "math"
  8. "time"
  9. "perms-system-server/internal/consts"
  10. "perms-system-server/internal/model"
  11. "perms-system-server/internal/model/productmember"
  12. "github.com/zeromicro/go-zero/core/logx"
  13. "github.com/zeromicro/go-zero/core/stores/redis"
  14. "github.com/zeromicro/go-zero/core/stores/sqlx"
  15. "golang.org/x/sync/singleflight"
  16. )
  17. const (
  18. defaultCacheTTL = 300 // 5 分钟
  19. // negativeCacheTTL 控制"用户不存在/已删除"的短期负缓存窗口;必须显著短于 defaultCacheTTL,避免
  20. // 刚刚 createUser 的合法用户被误判为不存在,但又要足够长到能吸收一波由离职用户残留 token 带来的
  21. // 无效流量(审计 M-3 所说的 DB DoS 放大路径)。
  22. // 第 7 轮审计 L-6:gRPC GetUserPerms 可被外部凭证批量预探测未来自增 userId,把 ud:userId:*
  23. // 负缓存哨兵抢先写上,撞到真实 CreateUser 后导致新用户首次访问被误判为"已删除"。通过
  24. // (1) 将 TTL 从 30s 压到 10s,显著缩短投毒窗口;
  25. // (2) Load 在写入哨兵前对 SysUserModel 再做一次 FindOne 强一致复核(Insert 成功会 DEL 用户
  26. // 主键缓存,复核会打到 DB 取到真实行,从而跳过哨兵写入);
  27. // 组合把这条路径的可利用性压到微秒级竞态。
  28. negativeCacheTTL = 10 // 10s
  29. // negativeCacheMarker 是写入 Redis 的哨兵字符串;选用非合法 JSON,确保任何升级带来的 schema
  30. // 变动都不会把它误解析为真实 UserDetails。
  31. negativeCacheMarker = "_NOT_FOUND_"
  32. )
  33. // ErrLoaderDegraded 表示 UserDetails 的子段加载(dept / product / membership / roles / perms)
  34. // 中至少有一段因基础设施抖动失败。调用方(HTTP 中间件 / gRPC 拦截器)应映射为 503 / codes.Unavailable
  35. // 让客户端走临时故障重试策略,**绝不能**与"用户不存在(ud.Username == "")"同化成 401/403
  36. // (见审计 M-N1:半成品 ud 被当作"产品禁用 / 无权限"会把一次 DB 抖动放大成全站 403,监控侧完全
  37. // 观测不到基础设施故障)。
  38. var ErrLoaderDegraded = errors.New("user details loader degraded: partial load failure")
  39. // -------- UserDetails 及子结构 --------
  40. // UserDetails 用户完整信息,包含用户、部门、产品、成员、角色、权限等所有有效字段。
  41. // 由 UserDetailsLoader 一次性加载,可用于中间件 context 注入、login/userInfo 响应、Claims 构造等。
  42. type UserDetails struct {
  43. // 用户基本信息 (sys_user)
  44. UserId int64 `json:"userId"`
  45. Username string `json:"username"`
  46. Nickname string `json:"nickname"`
  47. Avatar string `json:"avatar"`
  48. Email string `json:"email"`
  49. Phone string `json:"phone"`
  50. Remark string `json:"remark"`
  51. IsSuperAdmin bool `json:"isSuperAdmin"`
  52. IsSuperAdminRaw int64 `json:"isSuperAdminRaw"`
  53. MustChangePassword bool `json:"mustChangePassword"`
  54. MustChangePwdRaw int64 `json:"mustChangePwdRaw"`
  55. Status int64 `json:"status"`
  56. TokenVersion int64 `json:"tokenVersion"`
  57. // 部门信息 (sys_dept)
  58. DeptId int64 `json:"deptId"`
  59. DeptName string `json:"deptName"`
  60. DeptPath string `json:"deptPath"`
  61. DeptType string `json:"deptType"`
  62. DeptStatus int64 `json:"deptStatus"`
  63. // 产品上下文 (sys_product)
  64. ProductCode string `json:"productCode"`
  65. ProductName string `json:"productName"`
  66. ProductStatus int64 `json:"productStatus"`
  67. // 成员信息 (sys_product_member)
  68. MemberType string `json:"memberType"`
  69. // 角色列表 (sys_role,当前产品下已启用的角色)
  70. Roles []RoleInfo `json:"roles"`
  71. // 权限列表 (计算后的权限 code 集合)
  72. Perms []string `json:"perms"`
  73. // 当前产品下最小 permsLevel(无角色时为 math.MaxInt64)
  74. MinPermsLevel int64 `json:"minPermsLevel"`
  75. }
  76. // RoleInfo 角色摘要信息。
  77. type RoleInfo struct {
  78. Id int64 `json:"id"`
  79. Name string `json:"name"`
  80. Remark string `json:"remark"`
  81. PermsLevel int64 `json:"permsLevel"`
  82. }
  83. // -------- UserDetailsLoader --------
  84. // UserDetailsLoader 负责加载、缓存、失效用户详细信息。
  85. // 优先从 Redis 读取完整 UserDetails,miss 时查 DB 并回填。
  86. type UserDetailsLoader struct {
  87. rds *redis.Redis
  88. keyPrefix string
  89. ttl int
  90. models *model.Models
  91. sf singleflight.Group
  92. }
  93. func NewUserDetailsLoader(rds *redis.Redis, keyPrefix string, models *model.Models) *UserDetailsLoader {
  94. return &UserDetailsLoader{
  95. rds: rds,
  96. keyPrefix: keyPrefix,
  97. ttl: defaultCacheTTL,
  98. models: models,
  99. }
  100. }
  101. func (l *UserDetailsLoader) cacheKey(userId int64, productCode string) string {
  102. return fmt.Sprintf("%s:ud:%d:%s", l.keyPrefix, userId, productCode)
  103. }
  104. func (l *UserDetailsLoader) userIndexKey(userId int64) string {
  105. return fmt.Sprintf("%s:ud:idx:u:%d", l.keyPrefix, userId)
  106. }
  107. func (l *UserDetailsLoader) productIndexKey(productCode string) string {
  108. return fmt.Sprintf("%s:ud:idx:p:%s", l.keyPrefix, productCode)
  109. }
  110. // Load 根据 userId 和 productCode 加载完整的 UserDetails。
  111. //
  112. // 返回 (ud, nil) 的两种成功语义:
  113. // 1. DB 有该用户 → ud.Username != "",为真实数据;
  114. // 2. DB 确认用户不存在 → ud.Username == ""(调用方据此返回"用户不存在/已删除");
  115. // 同时会在 Redis 写入短 TTL 负缓存哨兵,避免残余 token 持续打 DB(见审计 M-3)。
  116. //
  117. // 返回 (nil, err) 语义:DB/Redis 等基础设施短时不可用。**这种情况必须与"用户不存在"严格区分**,
  118. // 否则单次 DB 抖动会把全站在线用户同化为"用户已被删除"并要求重新登录,反过来把更多流量打到 DB
  119. // 形成雪崩(见审计 M-1)。调用方(HTTP / gRPC 中间件)应据此返回 503/临时不可用,而不是 401。
  120. //
  121. // 特别地,当 loadFromDB 内任一子步骤(perm / role / dept / product / membership)失败时,
  122. // 本函数返回 `ErrLoaderDegraded`(见审计 M-N1);该错误同样应映射为 503 / Unavailable,
  123. // 绝不能被吞成"产品已禁用" / "无权限"。此时本次加载不会写入 5 分钟正缓存,交给下一次 Load 重试,
  124. // 避免把"半残 UD"固化到缓存里持续影响授权判定(见审计 H-1 / L-3)。
  125. func (l *UserDetailsLoader) Load(ctx context.Context, userId int64, productCode string) (*UserDetails, error) {
  126. key := l.cacheKey(userId, productCode)
  127. if val, err := l.rds.GetCtx(ctx, key); err == nil && val != "" {
  128. if val == negativeCacheMarker {
  129. return &UserDetails{UserId: userId, ProductCode: productCode}, nil
  130. }
  131. var ud UserDetails
  132. if err := json.Unmarshal([]byte(val), &ud); err == nil {
  133. return &ud, nil
  134. }
  135. }
  136. v, sfErr, _ := l.sf.Do(key, func() (interface{}, error) {
  137. ud, loadOk, err := l.loadFromDB(ctx, userId, productCode)
  138. if err != nil {
  139. return nil, err
  140. }
  141. if ud.Username == "" {
  142. // 第 7 轮 L-6:负缓存投毒防御。写哨兵前再用 FindOne 做一次强一致复核;若用户主键缓存
  143. // 已被 Insert 的 ExecCtx 清掉(参见 sysUserModel_gen.go:Insert 传入 sysUserIdKey),
  144. // 此次 FindOne 会直接打 DB 并拿到真实行,从而识别出"在本轮 Load 期间刚被创建"的并发
  145. // 场景,跳过哨兵写入,避免新用户首次 Load 撞到我们自己写的 _NOT_FOUND_。
  146. if fresh, ferr := l.models.SysUserModel.FindOne(ctx, userId); ferr == nil && fresh != nil {
  147. return ud, nil
  148. }
  149. // 第 6 轮测试报告 §9.5#2:把"stale token/ticket 命中已删除用户"的事件沉淀成一条
  150. // 可搜索的 INFO 级审计日志。新契约下 M-8 的 ErrTokenVersionMismatch 已经对外不泄
  151. // 存在性,但线上排障仍需要能拿到"哪条 userId 正在被刷/验/查却已不存在"的 trace。
  152. // 字段 audit=user_details_load_missing 便于日志系统按 tag 建看板与告警。
  153. logx.WithContext(ctx).Infow("user details load hit deleted/unknown user",
  154. logx.Field("audit", "user_details_load_missing"),
  155. logx.Field("userId", userId),
  156. logx.Field("productCode", productCode),
  157. )
  158. // 不走 registerCacheKey:负缓存短窗口自然过期即可,也避免 Clean/CleanByProduct 路径误
  159. // 把哨兵 key 当成真实 UserDetails key 扫出来。
  160. if err := l.rds.SetexCtx(ctx, key, negativeCacheMarker, negativeCacheTTL); err != nil {
  161. logx.WithContext(ctx).Errorf("set user details negative cache failed: %v", err)
  162. }
  163. return ud, nil
  164. }
  165. if !loadOk {
  166. // 审计 M-N1:部分子加载失败属于基础设施故障,必须以 error 向上冒。历史实现把这里
  167. // 同化为 "(ud, nil) 的半成品" 并由调用方各自判断 DeptPath=="" / Perms==nil,在
  168. // jwtauth 中间件 / refreshToken / gRPC VerifyToken 里分别会被当成 "产品已禁用" /
  169. // "无权限" 返 403,让一次 DB 抖动彻底静默、SOC 完全看不到基础设施信号。现统一返
  170. // ErrLoaderDegraded,由调用方映射为 503 / codes.Unavailable。
  171. // 不写 5 分钟正缓存的语义保留:等下次 Load 重试(见审计 M-1 / H-1 / L-3)。
  172. return nil, ErrLoaderDegraded
  173. }
  174. if val, err := json.Marshal(ud); err == nil {
  175. if err := l.rds.SetexCtx(ctx, key, string(val), l.ttl); err != nil {
  176. logx.WithContext(ctx).Errorf("set user details cache failed: %v", err)
  177. }
  178. l.registerCacheKey(ctx, key, userId, productCode)
  179. }
  180. return ud, nil
  181. })
  182. if sfErr != nil {
  183. logx.WithContext(ctx).Errorf("load user details from DB failed: %v", sfErr)
  184. return nil, sfErr
  185. }
  186. ud, ok := v.(*UserDetails)
  187. if !ok || ud == nil {
  188. return &UserDetails{UserId: userId, ProductCode: productCode}, nil
  189. }
  190. return ud, nil
  191. }
  192. // Del 删除指定用户在指定产品下的缓存。
  193. func (l *UserDetailsLoader) Del(ctx context.Context, userId int64, productCode string) {
  194. key := l.cacheKey(userId, productCode)
  195. if _, err := l.rds.DelCtx(ctx, key); err != nil {
  196. // 审计 L-R13-5 方案 B:ctx 取消 / 超时单独打 tag,便于运维把"请求被中断"与
  197. // "Redis 真的挂了"拆开建告警;其它错误维持原 Errorf 语义。
  198. logCacheInvalidationErr(ctx, "userDetailsLoader.Del", key, err)
  199. }
  200. l.unregisterCacheKey(ctx, key, userId, productCode)
  201. }
  202. // Clean 清除指定用户所有产品下的缓存。
  203. func (l *UserDetailsLoader) Clean(ctx context.Context, userId int64) {
  204. idxKey := l.userIndexKey(userId)
  205. l.cleanByIndex(ctx, idxKey)
  206. }
  207. // CleanByUserIds 批量清除多个用户在所有产品下的缓存:利用 Redis SUNION 把 N 个用户索引集合合并,
  208. // 配合一次批量 DEL,RTT 从"N × 3"压到常数 2,用于部门字段批量变更后的一次性缓存失效(见审计 M-1)。
  209. // 调用方(如 UpdateDeptLogic)需要先拿到受影响的 userIds 再整体调用一次,避免在 handler 里串行清理
  210. // 几百个用户的 Clean 把请求时长推到秒级。
  211. func (l *UserDetailsLoader) CleanByUserIds(ctx context.Context, userIds []int64) {
  212. if len(userIds) == 0 {
  213. return
  214. }
  215. idxKeys := make([]string, 0, len(userIds))
  216. for _, uid := range userIds {
  217. idxKeys = append(idxKeys, l.userIndexKey(uid))
  218. }
  219. cacheKeys, err := l.rds.SunionCtx(ctx, idxKeys...)
  220. if err != nil {
  221. logCacheInvalidationErr(ctx, "userDetailsLoader.CleanByUserIds.sunion", "", err)
  222. return
  223. }
  224. toDelete := make([]string, 0, len(cacheKeys)+len(idxKeys))
  225. toDelete = append(toDelete, cacheKeys...)
  226. toDelete = append(toDelete, idxKeys...)
  227. if len(toDelete) == 0 {
  228. return
  229. }
  230. if _, err := l.rds.DelCtx(ctx, toDelete...); err != nil {
  231. logCacheInvalidationErr(ctx, "userDetailsLoader.CleanByUserIds.del", "", err)
  232. }
  233. }
  234. // CleanByProduct 清除指定产品下所有用户的缓存。
  235. func (l *UserDetailsLoader) CleanByProduct(ctx context.Context, productCode string) {
  236. idxKey := l.productIndexKey(productCode)
  237. l.cleanByIndex(ctx, idxKey)
  238. }
  239. // BatchDel 批量删除多个用户在指定产品下的缓存。
  240. // 审计 M-N2:历史实现对每个用户串行调用 unregisterCacheKey,触发 2N 次 SREM 串行 RTT,
  241. // "角色下绑千人"的业务场景里会把 UpdateRole / BindRoles 的尾延迟抬到秒级;更糟糕的是
  242. // go-zero 的请求 ctx 超时兜不住时会命中"DB 已更新但缓存未清"分支。改为:
  243. //
  244. // (1) 主 key 批 DEL(和原来一致,一次 RTT);
  245. // (2) 所有 userIndex / productIndex 的 SREM 合进一次 Pipelined RTT,把 2N 串行压到常数。
  246. func (l *UserDetailsLoader) BatchDel(ctx context.Context, userIds []int64, productCode string) {
  247. if len(userIds) == 0 {
  248. return
  249. }
  250. keys := make([]string, 0, len(userIds))
  251. for _, uid := range userIds {
  252. keys = append(keys, l.cacheKey(uid, productCode))
  253. }
  254. if _, err := l.rds.DelCtx(ctx, keys...); err != nil {
  255. logCacheInvalidationErr(ctx, "userDetailsLoader.BatchDel.del", "", err)
  256. }
  257. l.batchUnregister(ctx, userIds, keys, productCode)
  258. }
  259. // batchUnregister 把一批 (userId, cacheKey) 的 userIndex SREM 以及(可选的)productIndex
  260. // SREM 全部合进同一次 Pipelined 调用;相比 per-user 串行的 unregisterCacheKey,RTT 数从 2N 降到 1。
  261. // 调用方应保证 len(userIds) == len(cacheKeys) 且索引语义一一对应。
  262. func (l *UserDetailsLoader) batchUnregister(ctx context.Context, userIds []int64, cacheKeys []string, productCode string) {
  263. if len(userIds) == 0 {
  264. return
  265. }
  266. pIdxKey := ""
  267. if productCode != "" {
  268. pIdxKey = l.productIndexKey(productCode)
  269. }
  270. err := l.rds.PipelinedCtx(ctx, func(pipe redis.Pipeliner) error {
  271. for i, uid := range userIds {
  272. pipe.SRem(ctx, l.userIndexKey(uid), cacheKeys[i])
  273. if pIdxKey != "" {
  274. pipe.SRem(ctx, pIdxKey, cacheKeys[i])
  275. }
  276. }
  277. return nil
  278. })
  279. if err != nil {
  280. logCacheInvalidationErr(ctx, "userDetailsLoader.batchUnregister", "", err)
  281. }
  282. }
  283. func (l *UserDetailsLoader) cleanByIndex(ctx context.Context, indexKey string) {
  284. keys, err := l.rds.SmembersCtx(ctx, indexKey)
  285. if err != nil {
  286. logCacheInvalidationErr(ctx, "userDetailsLoader.cleanByIndex.smembers", indexKey, err)
  287. return
  288. }
  289. if len(keys) > 0 {
  290. if _, err := l.rds.DelCtx(ctx, keys...); err != nil {
  291. logCacheInvalidationErr(ctx, "userDetailsLoader.cleanByIndex.del", indexKey, err)
  292. }
  293. }
  294. if _, err := l.rds.DelCtx(ctx, indexKey); err != nil {
  295. logCacheInvalidationErr(ctx, "userDetailsLoader.cleanByIndex.delIndex", indexKey, err)
  296. }
  297. }
  298. func (l *UserDetailsLoader) registerCacheKey(ctx context.Context, cacheKey string, userId int64, productCode string) {
  299. // 索引维护使用 pipeline 把 SADD + EXPIRE(以及 productCode 维度的另一对)合并为单次 RTT,
  300. // 避免大产品启动瞬间 N 个并发 Load 各自打 4 次 RTT 把 Redis 连接队列打满(见审计 L-3)。
  301. uIdxKey := l.userIndexKey(userId)
  302. expireSec := time.Duration(l.ttl+60) * time.Second
  303. err := l.rds.PipelinedCtx(ctx, func(pipe redis.Pipeliner) error {
  304. pipe.SAdd(ctx, uIdxKey, cacheKey)
  305. pipe.Expire(ctx, uIdxKey, expireSec)
  306. if productCode != "" {
  307. pIdxKey := l.productIndexKey(productCode)
  308. pipe.SAdd(ctx, pIdxKey, cacheKey)
  309. pipe.Expire(ctx, pIdxKey, expireSec)
  310. }
  311. return nil
  312. })
  313. if err != nil {
  314. logx.WithContext(ctx).Errorf("registerCacheKey pipeline failed: %v", err)
  315. }
  316. }
  317. func (l *UserDetailsLoader) unregisterCacheKey(ctx context.Context, cacheKey string, userId int64, productCode string) {
  318. if _, err := l.rds.SremCtx(ctx, l.userIndexKey(userId), cacheKey); err != nil {
  319. logCacheInvalidationErr(ctx, "userDetailsLoader.unregisterCacheKey.userIndex", cacheKey, err)
  320. }
  321. if productCode != "" {
  322. if _, err := l.rds.SremCtx(ctx, l.productIndexKey(productCode), cacheKey); err != nil {
  323. logCacheInvalidationErr(ctx, "userDetailsLoader.unregisterCacheKey.productIndex", cacheKey, err)
  324. }
  325. }
  326. }
  327. // -------- 内部加载逻辑 --------
  328. // loadFromDB 并行顺序加载各段 UserDetails。返回值含义:
  329. // - err != nil:用户主体加载失败(NotFound 除外),基础设施问题,上层 Load 直接返回 error;
  330. // - (ud, false, nil):主体加载成功但 dept / product / membership / roles / perms 中任一段失败。
  331. // 该 ud 可以返回给上层观测(例如 Username 已定),但**不能写 5 分钟正缓存**,
  332. // 避免 5 分钟内用户命中残缺 perm 出现"间歇性 403"(见审计 M-1 / H-1 / L-3)。
  333. // - (ud, true, nil):全量加载成功,可写缓存。
  334. func (l *UserDetailsLoader) loadFromDB(ctx context.Context, userId int64, productCode string) (*UserDetails, bool, error) {
  335. ud := &UserDetails{
  336. UserId: userId,
  337. ProductCode: productCode,
  338. MinPermsLevel: math.MaxInt64,
  339. }
  340. if err := l.loadUser(ctx, ud); err != nil {
  341. return ud, false, err
  342. }
  343. if ud.Username == "" {
  344. return ud, true, nil
  345. }
  346. loadOk := true
  347. if err := l.loadDept(ctx, ud); err != nil {
  348. loadOk = false
  349. }
  350. if err := l.loadProduct(ctx, ud); err != nil {
  351. loadOk = false
  352. }
  353. if err := l.loadMembership(ctx, ud); err != nil {
  354. loadOk = false
  355. }
  356. if err := l.loadRoles(ctx, ud); err != nil {
  357. loadOk = false
  358. }
  359. if err := l.loadPerms(ctx, ud); err != nil {
  360. loadOk = false
  361. }
  362. return ud, loadOk, nil
  363. }
  364. func (l *UserDetailsLoader) loadUser(ctx context.Context, ud *UserDetails) error {
  365. u, err := l.models.SysUserModel.FindOne(ctx, ud.UserId)
  366. if err != nil {
  367. if errors.Is(err, sqlx.ErrNotFound) {
  368. return nil
  369. }
  370. logx.WithContext(ctx).Errorf("userDetailsLoader: query user %d failed: %v", ud.UserId, err)
  371. return err
  372. }
  373. ud.Username = u.Username
  374. ud.Nickname = u.Nickname
  375. ud.Avatar = u.Avatar.String
  376. ud.Email = u.Email
  377. ud.Phone = u.Phone
  378. ud.Remark = u.Remark
  379. ud.DeptId = u.DeptId
  380. ud.IsSuperAdminRaw = u.IsSuperAdmin
  381. ud.IsSuperAdmin = u.IsSuperAdmin == consts.IsSuperAdminYes
  382. ud.MustChangePwdRaw = u.MustChangePassword
  383. ud.MustChangePassword = u.MustChangePassword == consts.MustChangePasswordYes
  384. ud.Status = u.Status
  385. ud.TokenVersion = u.TokenVersion
  386. return nil
  387. }
  388. func (l *UserDetailsLoader) loadDept(ctx context.Context, ud *UserDetails) error {
  389. if ud.DeptId == 0 {
  390. return nil
  391. }
  392. d, err := l.models.SysDeptModel.FindOne(ctx, ud.DeptId)
  393. if err != nil {
  394. // DeptPath 为空会让 checkDeptHierarchy 一刀切 403;必须向上传递 error 让 Load 跳过缓存写入
  395. // (见审计 M-1)。
  396. logx.WithContext(ctx).Errorf("userDetailsLoader: query dept %d failed: %v", ud.DeptId, err)
  397. return err
  398. }
  399. ud.DeptName = d.Name
  400. ud.DeptPath = d.Path
  401. ud.DeptType = d.DeptType
  402. ud.DeptStatus = d.Status
  403. return nil
  404. }
  405. func (l *UserDetailsLoader) loadProduct(ctx context.Context, ud *UserDetails) error {
  406. if ud.ProductCode == "" {
  407. return nil
  408. }
  409. p, err := l.models.SysProductModel.FindOneByCode(ctx, ud.ProductCode)
  410. if err != nil {
  411. logx.WithContext(ctx).Errorf("userDetailsLoader: query product %s failed: %v", ud.ProductCode, err)
  412. return err
  413. }
  414. ud.ProductName = p.Name
  415. ud.ProductStatus = p.Status
  416. return nil
  417. }
  418. func (l *UserDetailsLoader) loadMembership(ctx context.Context, ud *UserDetails) error {
  419. if ud.IsSuperAdmin {
  420. ud.MemberType = consts.MemberTypeSuperAdmin
  421. }
  422. if ud.ProductCode == "" {
  423. return nil
  424. }
  425. if ud.IsSuperAdmin {
  426. return nil
  427. }
  428. member, err := l.models.SysProductMemberModel.FindOneByProductCodeUserId(ctx, ud.ProductCode, ud.UserId)
  429. if err != nil {
  430. // 审计 M-R18-3:与 loadUser 的 errors.Is(err, sqlx.ErrNotFound) 口径对齐。
  431. // productmember.ErrNotFound = sqlx.ErrNotFound 的裸等值比较在当前版本成立,但未来若
  432. // model 层引入 fmt.Errorf("%w", ...) 任一层包装,裸等值会失效让"用户不是本产品成员"
  433. // 的正常业务语义退化成 ErrLoaderDegraded 503。
  434. if errors.Is(err, productmember.ErrNotFound) {
  435. return nil
  436. }
  437. logx.WithContext(ctx).Errorf("userDetailsLoader: query member failed: %v", err)
  438. return err
  439. }
  440. if member.Status != consts.StatusEnabled {
  441. return nil
  442. }
  443. ud.MemberType = member.MemberType
  444. return nil
  445. }
  446. func (l *UserDetailsLoader) loadRoles(ctx context.Context, ud *UserDetails) error {
  447. if ud.ProductCode == "" {
  448. return nil
  449. }
  450. roleIds, err := l.models.SysUserRoleModel.FindRoleIdsByUserIdForProduct(ctx, ud.UserId, ud.ProductCode)
  451. if err != nil {
  452. logx.WithContext(ctx).Errorf("userDetailsLoader: query role ids failed: %v", err)
  453. return err
  454. }
  455. if len(roleIds) == 0 {
  456. return nil
  457. }
  458. roles, err := l.models.SysRoleModel.FindByIds(ctx, roleIds)
  459. if err != nil {
  460. logx.WithContext(ctx).Errorf("userDetailsLoader: query roles failed: %v", err)
  461. return err
  462. }
  463. ud.Roles = make([]RoleInfo, 0)
  464. minLevel := int64(math.MaxInt64)
  465. for _, r := range roles {
  466. if r.Status == consts.StatusEnabled {
  467. ud.Roles = append(ud.Roles, RoleInfo{
  468. Id: r.Id,
  469. Name: r.Name,
  470. Remark: r.Remark,
  471. PermsLevel: r.PermsLevel,
  472. })
  473. if r.PermsLevel < minLevel {
  474. minLevel = r.PermsLevel
  475. }
  476. }
  477. }
  478. if minLevel < math.MaxInt64 {
  479. ud.MinPermsLevel = minLevel
  480. }
  481. return nil
  482. }
  483. func (l *UserDetailsLoader) loadPerms(ctx context.Context, ud *UserDetails) error {
  484. // 审计 L-R18-3:Perms 字段在响应体里期望恒为 JSON 数组。Go 的 []string(nil) 经
  485. // encoding/json 会输出 `null`,与"有 perm 但 deny 全部过滤掉"输出 `[]` 产生两种不同的
  486. // "空"表达,给下游前端 / gRPC 客户端增加了冗余 defensive check 成本。以 `[]string{}`
  487. // 作为统一的"空",各子分支只在真的能计算出 codes 时再覆盖。
  488. ud.Perms = []string{}
  489. if ud.ProductCode == "" {
  490. return nil
  491. }
  492. if ud.ProductStatus != consts.StatusEnabled {
  493. return nil
  494. }
  495. if !ud.IsSuperAdmin && ud.MemberType == "" {
  496. return nil
  497. }
  498. // 审计 H-R18-2:UpdateDeptLogic 的 normalDeptFrozen 分支语义为"冻结本部门所有活动,一并吊销";
  499. // 但历史实现仅 tokenVersion+1 踢下线,对 loadPerms 全量分支没有任何影响——被冻结部门的
  500. // ADMIN / DEVELOPER / MEMBER 重登后 Perms 完全恢复,审计日志里的 "revokedSessions" 变成"过眼云烟"。
  501. // 这里把 DeptStatus 提升为 loadPerms 全流程前置条件(超管不受产品内部门约束):
  502. // - 与 ProductStatus 检查对称:ProductStatus Disabled → 无权限;DeptStatus Disabled → 无权限;
  503. // - 与 jwtauthMiddleware / ValidateProductLogin 的 DeptStatus 硬拦截共同闭合"冻结即失权"。
  504. // 仅作用于 DeptId>0 的场景,规避 DeptId=0 且 DeptStatus=0(默认零值)被误判为"冻结"。
  505. if !ud.IsSuperAdmin && ud.DeptId > 0 && ud.DeptStatus != consts.StatusEnabled {
  506. return nil
  507. }
  508. // 超管 / ADMIN / DEVELOPER / 研发部门的有效成员 → 全量权限
  509. if ud.IsSuperAdmin ||
  510. ud.MemberType == consts.MemberTypeAdmin ||
  511. ud.MemberType == consts.MemberTypeDeveloper ||
  512. (ud.MemberType != "" && ud.DeptType == consts.DeptTypeDev && ud.DeptStatus == consts.StatusEnabled) {
  513. codes, err := l.models.SysPermModel.FindAllCodesByProductCode(ctx, ud.ProductCode)
  514. if err != nil {
  515. // fail-close:权限查询失败时 Perms 留空并把错误往上传,让 Load 决定是否写缓存,
  516. // 绝不把"查失败 → 0 perms"或"查失败 → 残缺集"的半成品污染 5 分钟缓存
  517. // (见审计 H-1 / L-3)。
  518. logx.WithContext(ctx).Errorf("userDetailsLoader: query all perms failed: %v", err)
  519. return err
  520. }
  521. ud.Perms = codes
  522. return nil
  523. }
  524. // 普通成员:角色权限 + 用户附加权限 - 用户拒绝权限
  525. rolePermIds := make([]int64, 0)
  526. if len(ud.Roles) > 0 {
  527. roleIds := make([]int64, 0, len(ud.Roles))
  528. for _, r := range ud.Roles {
  529. roleIds = append(roleIds, r.Id)
  530. }
  531. ids, err := l.models.SysRolePermModel.FindPermIdsByRoleIds(ctx, roleIds)
  532. if err != nil {
  533. // 角色权限丢失会让"有角色的成员"降成 0 perm,与 deny 查询失败同样严重,
  534. // 必须 fail-close 不写缓存(见审计 L-3)。
  535. logx.WithContext(ctx).Errorf("userDetailsLoader: load role perms failed: %v", err)
  536. return err
  537. }
  538. rolePermIds = ids
  539. }
  540. allowIds, err := l.models.SysUserPermModel.FindPermIdsByUserIdAndEffectForProduct(ctx, ud.UserId, consts.PermEffectAllow, ud.ProductCode)
  541. if err != nil {
  542. logx.WithContext(ctx).Errorf("userDetailsLoader: load allow perms failed: %v", err)
  543. return err
  544. }
  545. // deny 查询必须 fail-close:deny 往往是"临时撤销某敏感权限"的最后闸门,一次 DB 抖动就把
  546. // deny 旁路 5 分钟会直接放出越权(见审计 H-1)。这里与 allow 对称处理,不能降级成"空 deny"。
  547. denyIds, err := l.models.SysUserPermModel.FindPermIdsByUserIdAndEffectForProduct(ctx, ud.UserId, consts.PermEffectDeny, ud.ProductCode)
  548. if err != nil {
  549. logx.WithContext(ctx).Errorf("userDetailsLoader: load deny perms failed: %v", err)
  550. return err
  551. }
  552. denySet := make(map[int64]bool, len(denyIds))
  553. for _, id := range denyIds {
  554. denySet[id] = true
  555. }
  556. permIdSet := make(map[int64]bool)
  557. for _, id := range rolePermIds {
  558. if !denySet[id] {
  559. permIdSet[id] = true
  560. }
  561. }
  562. for _, id := range allowIds {
  563. if !denySet[id] {
  564. permIdSet[id] = true
  565. }
  566. }
  567. finalIds := make([]int64, 0, len(permIdSet))
  568. for id := range permIdSet {
  569. finalIds = append(finalIds, id)
  570. }
  571. if len(finalIds) > 0 {
  572. perms, err := l.models.SysPermModel.FindByIds(ctx, finalIds)
  573. if err != nil {
  574. // 与其他分支对称处理:按 id 反查 perm 代号失败时不允许"静默空集"写缓存
  575. // (见审计 L-3)。
  576. logx.WithContext(ctx).Errorf("userDetailsLoader: findByIds perms failed: %v", err)
  577. return err
  578. }
  579. codes := make([]string, 0, len(perms))
  580. for _, p := range perms {
  581. if p.Status == consts.StatusEnabled {
  582. codes = append(codes, p.Code)
  583. }
  584. }
  585. ud.Perms = codes
  586. }
  587. return nil
  588. }