* 鉴权 + 限流中间件 * 将当前用户挂到 c.set("apiUser", user)
(c: Context, next: Next)
| 70 | * 将当前用户挂到 c.set("apiUser", user) |
| 71 | */ |
| 72 | async function apiAuthMiddleware(c: Context, next: Next): Promise<Response | void> { |
| 73 | const parsed = parseAuth(c); |
| 74 | if (!parsed) { |
| 75 | return c.json({code: "UNAUTHORIZED", message: "缺少鉴权头 X-API-Mail / X-API-Token"}, 401); |
| 76 | } |
| 77 | const dao = await ensureDao(c.env as any); |
| 78 | const user = await dao.getUser(parsed.mail); |
| 79 | if (!user || !user.apis || user.apis !== parsed.token) { |
| 80 | return c.json({code: "UNAUTHORIZED", message: "鉴权失败"}, 401); |
| 81 | } |
| 82 | if (Number(user.flag) !== 1) { |
| 83 | return c.json({code: "ACCOUNT_INACTIVE", message: "账号未激活或已禁用"}, 403); |
| 84 | } |
| 85 | const limit = await readInt(c.env as any, "API_RATE_LIMIT", 60); |
| 86 | if (!rateLimit(user.mail, Math.max(1, limit))) { |
| 87 | return c.json({code: "RATE_LIMITED", message: "请求过于频繁,请稍后重试"}, 429); |
| 88 | } |
| 89 | c.set("apiUser", user); |
| 90 | await next(); |
| 91 | } |
| 92 | |
| 93 | /** 对订单进行所有权校验(管理员默认可读) */ |
| 94 | async function ownsApply(dao: any, user: UserRow, uuid: string): Promise<ApplyRow | null> { |