Go 单二进制网关 + React 前端 + opencode 桥接插件。部署产物是 「一个二进制加一个 .db 文件」:前端经 go:embed 打进二进制, 数据库默认内置 SQLite,systemd 托管。 核心设计 - 三维寻址 name@path.session,按最后一个 . 切分;session 位三态: 省略=默认会话 / new=强制新建 / 具体别名=必须已存在(否则 404 无法送达) - 会话别名默认复用 Agent 平台自己的命名机制(opencode 的 slug 与模型生成的 标题),不在本侧另造一套;人显式定过的别名不被平台同步覆盖 - 对话树不建 tree_nodes 表:parent_mail_id 已完整编码树结构, 再维护一张表就是第二份真相。用递归 CTE 查,按方向分块加载 - 附件内容存磁盘、按 sha256 内容寻址,数据库只存元数据;天然去重, 且路径与用户 filename 无关,杜绝 ../ 穿越 - 配额约束的是模型的自主发信,不是 harness 的转发:插件代劳的权限询问与 最终总结走免配额通道,靠上游消息 id 做幂等键而非计数 - 往返预算下沉到会话(写信时给、对话页里改)+ Agent 全局配额,两层都要过 后端 gateway/ - models/repo/handler/middleware/sse/blob 分层;两方言(SQLite/PostgreSQL) 共用一份 repo 层 SQL,差异集中在 internal/db - 多用户认证(bcrypt cost12、登录限速、会话隔离、权限边界) - 密钥体系:Agent 密钥与用户密钥分表,三种生命周期;登记式密钥让全文 只从客户端流向服务器一次 - 所有「判断 + 自增」都在同一条 UPDATE 里(配额、预算、one_time 密钥、 附件挂载),并发下不会刷穿 前端 web/ - 三栏布局、三段式地址补全、权限卡片、密钥面板、配额面板、对话树、附件 - 全站纯 SVG 图标,不使用 emoji - api/ 即可复用的客户端 SDK:基地址与凭证集中在 api/config.ts 插件 plugins/opencode-mail-bridge/ - 六个工具 + 两类自动转发(permission.ask 钩子接管平台原生权限询问、 session.idle 时转发本轮总结)
86 lines
2.8 KiB
Go
86 lines
2.8 KiB
Go
package handler
|
||
|
||
import (
|
||
"errors"
|
||
"testing"
|
||
)
|
||
|
||
// parseRelay 是免配额通道的入口校验。白名单 + 强制幂等键这两条必须守住:
|
||
// 前者防止 relay 变成任意字符串的后门,后者是「同一条上游消息只转一次」的基础。
|
||
func TestParseRelay(t *testing.T) {
|
||
cases := []struct {
|
||
name string
|
||
kind, key string
|
||
wantKind string
|
||
wantKey string
|
||
wantErr bool
|
||
}{
|
||
{name: "都为空 = 普通自主发信,正常扣配额", kind: "", key: "", wantKind: "", wantKey: ""},
|
||
{name: "总结转发", kind: "summary", key: "msg_1", wantKind: "summary", wantKey: "msg_1"},
|
||
{name: "权限转发", kind: "permission", key: "per_1", wantKind: "permission", wantKey: "per_1"},
|
||
{name: "两端空白被裁掉", kind: " summary ", key: " msg_2 ", wantKind: "summary", wantKey: "msg_2"},
|
||
|
||
// 白名单外的类型必须拒:否则 relay:"anything" 就绕过了配额
|
||
{name: "未知类型", kind: "whatever", key: "k", wantErr: true},
|
||
// 没有幂等键就无法阻止同一条上游消息反复转发
|
||
{name: "缺幂等键", kind: "summary", key: "", wantErr: true},
|
||
{name: "只给了键没给类型", kind: "", key: "k", wantErr: true},
|
||
}
|
||
|
||
for _, c := range cases {
|
||
t.Run(c.name, func(t *testing.T) {
|
||
kind, key, err := parseRelay(c.kind, c.key)
|
||
if c.wantErr {
|
||
if err == nil {
|
||
t.Fatalf("期望报错,实际通过:kind=%q key=%q", kind, key)
|
||
}
|
||
return
|
||
}
|
||
if err != nil {
|
||
t.Fatalf("意外报错: %v", err)
|
||
}
|
||
if kind != c.wantKind || key != c.wantKey {
|
||
t.Fatalf("得到 (%q, %q),期望 (%q, %q)", kind, key, c.wantKind, c.wantKey)
|
||
}
|
||
})
|
||
}
|
||
}
|
||
|
||
func TestParseRelayRejectsOverlongKey(t *testing.T) {
|
||
long := make([]byte, 161)
|
||
for i := range long {
|
||
long[i] = 'k'
|
||
}
|
||
if _, _, err := parseRelay("summary", string(long)); err == nil {
|
||
t.Fatal("超长 relay_key 应被拒绝(列宽 160)")
|
||
}
|
||
}
|
||
|
||
// 免配额类型是白名单,不是黑名单。新增一种转发时必须同时更新这里,
|
||
// 免得悄悄多出一条不受审视的免费通道。
|
||
func TestRelayKindsIsExactlyTwo(t *testing.T) {
|
||
want := map[string]bool{"permission": true, "summary": true}
|
||
if len(relayKinds) != len(want) {
|
||
t.Fatalf("免配额类型数量变了:%v。新增前请确认它确实是 harness 代劳而非模型自主发信", relayKinds)
|
||
}
|
||
for k := range want {
|
||
if !relayKinds[k] {
|
||
t.Fatalf("缺少免配额类型 %q", k)
|
||
}
|
||
}
|
||
}
|
||
|
||
// 报错必须是 400 而不是 500:这些都是调用方参数问题
|
||
func TestParseRelayErrorsAreBadRequest(t *testing.T) {
|
||
for _, c := range [][2]string{{"whatever", "k"}, {"summary", ""}, {"", "k"}} {
|
||
_, _, err := parseRelay(c[0], c[1])
|
||
if err == nil {
|
||
t.Fatalf("(%q,%q) 应报错", c[0], c[1])
|
||
}
|
||
var he httpError
|
||
if !errors.As(err, &he) || he.status != 400 {
|
||
t.Fatalf("(%q,%q) 的错误不是 400: %#v", c[0], c[1], err)
|
||
}
|
||
}
|
||
}
|