feat(gateway): 支持微信域名校验文件(为网页授权登录铺路)

微信公众平台配置「JS接口安全域名 / 网页授权域名」时会下发 MP_verify_xxx.txt,
要求能从域名根目录直接访问。文件放宿主机 /home/workspace/wechat-verify,
只读挂进容器(不进镜像、不进 git —— 它随时可能重发,且属站点凭证类文件)。
未设 WECHAT_VERIFY_DIR 时这段完全不生效。

**第一版写成了独立路由 `/:mpfile`,直接把官网打挂**:它匹配所有单段路径,
于是 /pricing、/download 全变 404(实测确认)。改为并进 NoRoute 的 SPA 兜底里,
在"已排除 /api/ 与内嵌静态文件"之后、回退 index.html 之前处理。

文件名白名单:必须 MP_verify_ 前缀 + .txt 后缀、不含路径分隔符与 ..,
否则落 SPA 兜底 —— 避免把挂载目录变成任意文件下载口子。

回归验证:/ /pricing /download /admin 均 200,校验文件取到正确内容,
/passwd.txt 与路径穿越都只拿到 index.html。

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Blizzard
2026-07-20 17:20:02 +08:00
parent b1fea23a0c
commit a8a497b4ce
2 changed files with 20 additions and 0 deletions
@@ -7,6 +7,7 @@ import (
"log"
"net/http"
"os"
"path/filepath"
"strings"
"github.com/gin-gonic/gin"
@@ -195,6 +196,20 @@ func New(db *store.Postgres, cache *store.Redis, bus *nats.Bus, blobStore *blob.
c.JSON(http.StatusNotFound, gin.H{"error": "接口不存在"})
return
}
// 微信域名校验文件(MP_verify_xxx.txt):配置 JS安全域名/网页授权域名时微信要求
// 能从域名根目录直接访问。文件放 WECHAT_VERIFY_DIR(容器里挂宿主机目录),
// 不进镜像也不进 git。
// 放在 NoRoute 里而不是注册 /:mpfile —— 后者会匹配**所有单段路径**,
// 把官网的 /pricing、/download 全变成 404(实测踩过)。
if dir := os.Getenv("WECHAT_VERIFY_DIR"); dir != "" {
name := strings.TrimPrefix(p, "/")
// 只放行这一种文件名,且不含路径分隔符,避免变成任意文件下载口子
if strings.HasPrefix(name, "MP_verify_") && strings.HasSuffix(name, ".txt") &&
!strings.ContainsAny(name, `/\`) && !strings.Contains(name, "..") {
c.File(filepath.Join(dir, name))
return
}
}
if rel := strings.TrimPrefix(p, "/"); rel != "" {
if _, statErr := fs.Stat(adminDist, rel); statErr == nil {
adminServer.ServeHTTP(c.Writer, c.Request) // /assets/* 等真实文件