- handleVtt: id валидируется как положительное целое, ошибка GetVideo
больше не игнорируется. Закрывает сразу два вектора: обход ACL через
нулевой db.Video (Private=false => haveAccess пропускал анонима) и
path traversal в path.Join(VttFolder, vid+".vtt").
- handleCreate: резкое превью приватного видео удаляется после блюра,
иначе оно оставалось доступным в public/static через echo.Static.
- main.go: DSN приведён к паролю из compose (5935004 поменял только
compose, из-за чего сервис не достучался бы до базы).
- db: пароли хешируются sha256 с pepper, сверка в Go constant-time,
плейнтекст принимается как legacy => старые юзеры не теряют доступ.
- cookies: HttpOnly + Path=/ + SameSite=Lax.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
49 lines
861 B
Go
49 lines
861 B
Go
package auth
|
|
|
|
import (
|
|
"github.com/labstack/echo"
|
|
"net/http"
|
|
"strconv"
|
|
)
|
|
|
|
const HashCookieName = "hash"
|
|
const IdCookieName = "user_id"
|
|
|
|
func Cookies(id int64) (*http.Cookie, *http.Cookie) {
|
|
ids := strconv.FormatInt(id, 10)
|
|
return &http.Cookie{
|
|
Name: IdCookieName,
|
|
Value: ids,
|
|
Path: "/",
|
|
HttpOnly: true,
|
|
SameSite: http.SameSiteLaxMode,
|
|
}, &http.Cookie{
|
|
Name: HashCookieName,
|
|
Value: Generate(ids),
|
|
Path: "/",
|
|
HttpOnly: true,
|
|
SameSite: http.SameSiteLaxMode,
|
|
}
|
|
}
|
|
|
|
type Context struct {
|
|
echo.Context
|
|
}
|
|
|
|
func (uc *Context) GetId() (uid int64) {
|
|
idc, err := uc.Cookie(IdCookieName)
|
|
if err != nil {
|
|
return
|
|
}
|
|
hashc, err := uc.Cookie(HashCookieName)
|
|
if err != nil {
|
|
return
|
|
}
|
|
|
|
v, err := strconv.ParseInt(idc.Value, 10, 64)
|
|
if Validate(idc.Value, hashc.Value) && err == nil {
|
|
uid = v
|
|
}
|
|
return
|
|
}
|