fix(登录): 默认不再把 Django 的 pbkdf2 升级成 argon2 —— 这是道单向门
试跑第一天就出事了:在 oj2 上登录过的账号,回旧站 oj.xuyue.cc 登不上,WS 也连不上 (旧站的 Channels 认 session,没登录自然连不上,两个症状同一个根因)。 `routes/auth.ts` 原来在登录成功后把 pbkdf2 哈希重算成 argon2id 写回库。问题是: - Bun 写出来的是 `$argon2id$v=19$…`,Django 存 argon2 是 `argon2$argon2id$v=19$…` (多一个算法标签、没有开头的 `$`)。Django 按 `$` 切第一段当算法名,拿到空串,认不出。 - 更彻底的一点:旧后端的 pyproject.toml 里**根本没有 argon2-cffi**, 格式对了也验不了。 所以这不只是双跑的问题 —— 一次性切换后的回滚窗口内同样成立:学生登录过新站, 回滚之后就登不上了。演练时比对的是表结构「逐列一致」,比不出这种语义上的单向门。 改成 `config.passwordHashUpgrade` 控制,**默认关闭**,并在两份 compose 的 environment 里显式声明 `PASSWORD_HASH_UPGRADE`(原来根本没透传,想开也开不了)。 等确定不会再回滚了再打开。 ## 验证(真库真容器,不是看代码) schema.sql 起库 + 造一个 Django 格式的 pbkdf2 用户(密码已知),跑新栈实测: - 默认形态:登录 200,库里的哈希**仍是** `pbkdf2_sha256$260000$…`,容器里 PASSWORD_HASH_UPGRADE 为空 - 对照组 PASSWORD_HASH_UPGRADE=true:登录 200,哈希变成 `$argon2id$v=19$m=655…` —— 正是生产库现在的样子,锁死可复现 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -77,6 +77,7 @@ services:
|
||||
AI_KEY: ${AI_KEY:-}
|
||||
# 机房走 http 直连 IP,没有 TLS。带 Secure 的 Cookie 浏览器不会回传,
|
||||
# 学生会「登录成功但立刻又是未登录」。这里必须是 false。
|
||||
PASSWORD_HASH_UPGRADE: ${PASSWORD_HASH_UPGRADE:-}
|
||||
COOKIE_SECURE: ${COOKIE_SECURE:-false}
|
||||
healthcheck:
|
||||
test: ["CMD", "oj2-api", "healthcheck"]
|
||||
|
||||
Reference in New Issue
Block a user