Skip to content

feat(token): add optional MAC address whitelist validation - #1

Merged
guoziqian96 merged 2 commits into
mainfrom
gzq
Aug 18, 2026
Merged

feat(token): add optional MAC address whitelist validation#1
guoziqian96 merged 2 commits into
mainfrom
gzq

Conversation

@guoziqian96

@guoziqian96 guoziqian96 commented Aug 18, 2026

Copy link
Copy Markdown
Contributor

⚠️ 提交说明 / PR Notice

Important

  • 请提供人工撰写的简洁摘要,避免直接粘贴未经整理的 AI 输出。
  • 本 PR 的代码实现、测试与描述由 Codex AI 辅助完成,提交者需在合并前复核实现及风险说明。

📝 变更描述 / Description

为 API Token 增加可选的 MAC 地址白名单限制:

  • Token 管理接口和两套前端新增 mac_check_enabledallow_macs 配置。
  • 保存时校验、规范化并去重 EUI-48 地址,统一存储为小写冒号格式。
  • TokenAuth 在 IP 白名单之后校验客户端提供的 X-Client-Mac;缺失、格式错误或不在白名单时拒绝请求。
  • 为 Default 与 Classic 前端补充配置控件、状态展示和多语言文案。
  • allow_macs 使用无默认值的 nullable TEXT,避免 GORM 在 MySQL 5.7/8.0 上生成不兼容的 TEXT DEFAULT '' DDL;历史记录仍按关闭状态和空白名单处理。

安全边界:服务端无法从公网请求获得客户端真实网卡 MAC。本功能信任 X-Client-Mac,适用于由可信客户端或网关注入该请求头的环境,不应单独作为不可伪造的设备身份凭据。

🚀 变更类型 / Type of change

  • 🐛 Bug 修复 (Bug fix) - 请关联对应 Issue,避免将设计取舍、理解偏差或预期不一致直接归类为 bug
  • ✨ 新功能 (New feature) - 重大特性建议先通过 Issue 沟通
  • ⚡ 性能优化 / 重构 (Refactor)
  • 📝 文档更新 (Documentation)

🔗 关联任务 / Related Issue

✅ 提交前检查项 / Checklist

  • 人工确认: 我已亲自整理并撰写此描述,没有直接粘贴未经处理的 AI 输出。
  • 非重复提交: 我已搜索现有的 IssuesPRs,确认不是重复提交。
  • Bug fix 说明: 若此 PR 标记为 Bug fix,我已提交或关联对应 Issue,且不会将设计取舍、预期不一致或理解偏差直接归类为 bug。
  • 变更理解: 我已理解这些更改的工作原理及可能影响。
  • 范围聚焦: 本 PR 未包含任何与当前任务无关的代码改动。
  • 本地验证: 已在本地运行并通过测试或手动验证,维护者可以据此复核结果。
  • 安全合规: 代码中无敏感凭据,且符合项目代码规范。

📸 运行证明 / Proof of Work

  • go test -count=1 ./... 通过。
  • MySQL 5.7.44 与 MySQL 8.0 的历史 tokens 表迁移测试通过,新增字段为 nullable 且无 TEXT 默认值。
  • Default、Classic 两套前端及 Go 后端 Docker 多阶段构建通过。
  • 最终 linux/amd64 镜像在 MySQL 5.7.44 和 8.0 上首次启动、停止及二次启动均通过。
  • MAC 鉴权链路验证:白名单内地址返回 200,缺失或错误地址返回 403,重启后配置保持生效。

@guoziqian96
guoziqian96 merged commit 4d48cf6 into main Aug 18, 2026
2 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant