fix(登录): 默认不再把 Django 的 pbkdf2 升级成 argon2 —— 这是道单向门

试跑第一天就出事了:在 oj2 上登录过的账号,回旧站 oj.xuyue.cc 登不上,WS 也连不上
(旧站的 Channels 认 session,没登录自然连不上,两个症状同一个根因)。

`routes/auth.ts` 原来在登录成功后把 pbkdf2 哈希重算成 argon2id 写回库。问题是:

- Bun 写出来的是 `$argon2id$v=19$…`,Django 存 argon2 是 `argon2$argon2id$v=19$…`
  (多一个算法标签、没有开头的 `$`)。Django 按 `$` 切第一段当算法名,拿到空串,认不出。
- 更彻底的一点:旧后端的 pyproject.toml 里**根本没有 argon2-cffi**,
  格式对了也验不了。

所以这不只是双跑的问题 —— 一次性切换后的回滚窗口内同样成立:学生登录过新站,
回滚之后就登不上了。演练时比对的是表结构「逐列一致」,比不出这种语义上的单向门。

改成 `config.passwordHashUpgrade` 控制,**默认关闭**,并在两份 compose 的
environment 里显式声明 `PASSWORD_HASH_UPGRADE`(原来根本没透传,想开也开不了)。
等确定不会再回滚了再打开。

## 验证(真库真容器,不是看代码)

schema.sql 起库 + 造一个 Django 格式的 pbkdf2 用户(密码已知),跑新栈实测:

- 默认形态:登录 200,库里的哈希**仍是** `pbkdf2_sha256$260000$…`,容器里
  PASSWORD_HASH_UPGRADE 为空
- 对照组 PASSWORD_HASH_UPGRADE=true:登录 200,哈希变成 `$argon2id$v=19$m=655…`
  —— 正是生产库现在的样子,锁死可复现

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-08-16 09:57:43 -06:00
parent e060327de4
commit face92a5dc
4 changed files with 19 additions and 1 deletions

View File

@@ -66,6 +66,16 @@ export const config = {
sessionCookie: "oj2_session",
sessionTtlSeconds: Number(process.env.SESSION_TTL_SECONDS ?? 7 * 24 * 60 * 60),
secureCookies: process.env.COOKIE_SECURE === "true",
// 登录成功时把 Django 的 pbkdf2 哈希升级成 argon2id 写回库。
//
// **默认关闭,这是一道单向门。** Django 存 argon2 的格式是
// `argon2$argon2id$v=19$…`,而 Bun 写出来的是 `$argon2id$v=19$…`(少了算法标签),
// 旧后端按 `$` 切第一段拿到空串、认不出这个哈希 —— 而且旧后端连 argon2-cffi
// 都没装,格式对了也验不了。**只要在新站登录过一次,这个账号就回不去旧站。**
//
// 所以并行试跑期间必须关着,一次性切换后的回滚窗口内也该关着。
// 等确定不会再回滚了,再设 PASSWORD_HASH_UPGRADE=true。
passwordHashUpgrade: process.env.PASSWORD_HASH_UPGRADE === "true",
judgeServerUrl: process.env.JUDGE_SERVER_URL ?? "http://localhost:8081",
judgeServerToken: judgeServerToken(),
judgeConcurrency: Number(process.env.JUDGE_CONCURRENCY ?? 2),

View File

@@ -7,6 +7,7 @@ import { and, eq, sql } from "drizzle-orm"
import { Hono } from "hono"
import { optionalAuth, type AppEnv } from "../auth/middleware"
import { config } from "../config"
import { createSession, destroySession } from "../auth/session"
import { verifyPassword } from "../auth/password"
import { db, schema } from "../db"
@@ -43,7 +44,9 @@ authRoutes.post("/auth/login", async (c) => {
const now = new Date().toISOString()
const update: { lastLogin: string; password?: string } = { lastLogin: now }
if (password.needsUpgrade) {
// 见 config.passwordHashUpgrade 的注释:升级成 argon2 之后旧后端就验不了这个账号了,
// 是一道单向门。默认关闭,回滚窗口内不要打开。
if (password.needsUpgrade && config.passwordHashUpgrade) {
update.password = await Bun.password.hash(parsed.data.password, {
algorithm: "argon2id",
})

View File

@@ -131,6 +131,10 @@ services:
JUDGE_SERVER_TOKEN: ${OJ2_JUDGE_TOKEN:?}
JUDGE_CONCURRENCY: ${JUDGE_CONCURRENCY:-2}
AI_KEY: ${AI_KEY:-}
# 登录时把 Django 的 pbkdf2 哈希升级成 argon2 写回库。**默认关闭**
# 升级过的账号旧后端再也验不了,是一道单向门,回滚窗口内打开会锁死学生。
# 详见 apps/api/src/config.ts 里 passwordHashUpgrade 的注释。
PASSWORD_HASH_UPGRADE: ${PASSWORD_HASH_UPGRADE:-}
# 走 NPM 终止 TLS浏览器侧是 httpsCookie 必须带 Secure
COOKIE_SECURE: "true"
healthcheck:

View File

@@ -77,6 +77,7 @@ services:
AI_KEY: ${AI_KEY:-}
# 机房走 http 直连 IP没有 TLS。带 Secure 的 Cookie 浏览器不会回传,
# 学生会「登录成功但立刻又是未登录」。这里必须是 false。
PASSWORD_HASH_UPGRADE: ${PASSWORD_HASH_UPGRADE:-}
COOKIE_SECURE: ${COOKIE_SECURE:-false}
healthcheck:
test: ["CMD", "oj2-api", "healthcheck"]