fix: require password only for adult visibility changes

This commit is contained in:
ShukeBta
2026-05-30 03:45:01 +08:00
parent ce9abf6306
commit e8c2cf1ea4
6 changed files with 99 additions and 29 deletions
+21 -1
View File
@@ -2,6 +2,7 @@
package handler
import (
"context"
"errors"
"net/http"
@@ -20,7 +21,12 @@ func updateProfileHandler(svc *service.Container) gin.HandlerFunc {
}
uid, _ := c.Get(middleware.CtxUserID)
userID := uid.(string)
if patch.HideAdult != nil {
hideAdultChanged, err := profileHideAdultChanged(c.Request.Context(), svc, userID, patch)
if err != nil {
c.JSON(http.StatusBadRequest, gin.H{"error": err.Error()})
return
}
if hideAdultChanged {
if err := svc.Auth.VerifyPassword(c.Request.Context(), userID, patch.Password); err != nil {
c.JSON(http.StatusUnauthorized, gin.H{"error": "需要输入当前账号密码确认"})
return
@@ -39,6 +45,20 @@ func updateProfileHandler(svc *service.Container) gin.HandlerFunc {
}
}
func profileHideAdultChanged(ctx context.Context, svc *service.Container, userID string, patch service.ProfileUpdate) (bool, error) {
if patch.HideAdult == nil {
return false, nil
}
user, err := svc.Repo.User.FindByID(ctx, userID)
if err != nil {
return false, err
}
if user == nil {
return false, errors.New("user not found")
}
return user.HideAdult != *patch.HideAdult, nil
}
type adminUpdateRoleReq struct {
Role string `json:"role" binding:"required"`
}
+46
View File
@@ -0,0 +1,46 @@
package handler
import (
"testing"
"github.com/glebarez/sqlite"
"gorm.io/gorm"
"github.com/ShukeBta/MediaStationGo/internal/model"
"github.com/ShukeBta/MediaStationGo/internal/repository"
"github.com/ShukeBta/MediaStationGo/internal/service"
)
func TestProfileHideAdultRequiresPasswordOnlyWhenChanged(t *testing.T) {
db, err := gorm.Open(sqlite.Open(":memory:"), &gorm.Config{})
if err != nil {
t.Fatal(err)
}
if err := db.AutoMigrate(&model.User{}); err != nil {
t.Fatal(err)
}
repos := repository.New(db)
user := &model.User{Username: "viewer", PasswordHash: "hash", Role: "user", HideAdult: true}
if err := repos.User.Create(t.Context(), user); err != nil {
t.Fatal(err)
}
svc := &service.Container{Repo: repos}
same := true
changed, err := profileHideAdultChanged(t.Context(), svc, user.ID, service.ProfileUpdate{HideAdult: &same})
if err != nil {
t.Fatalf("same value returned error: %v", err)
}
if changed {
t.Fatal("same hide_adult value should not require password")
}
next := false
changed, err = profileHideAdultChanged(t.Context(), svc, user.ID, service.ProfileUpdate{HideAdult: &next})
if err != nil {
t.Fatalf("changed value returned error: %v", err)
}
if !changed {
t.Fatal("changed hide_adult value should require password")
}
}