feat: 增强钱包 API URL 验证与配置
- 在 AdminIntegrationSiteStoreRequest 和 AdminIntegrationSiteUpdateRequest 中引入 WalletApiUrlRule,确保 wallet_api_url 字段符合 HTTPS 公开域名要求。 - 更新 HttpMainSiteWalletBalanceClient 和 HttpMainSiteWalletGateway,使用 WalletApiUrlSanitizer 进行 URL 规范化与验证,防止 SSRF 攻击。 - 新增测试用例,验证 wallet_api_url 的有效性,确保系统安全性与稳定性。 - 更新 .env.example 文件,添加 LOTTERY_RISK_POOL_USE_REDIS_LUA 配置项以支持 Redis Lua 原子扣减功能。 - 修改 package-lock.json 中的项目名称,确保一致性。 - 在 API 路由中新增 integration/runtime-origins 路由,提供运行时白名单功能。
This commit is contained in:
@@ -123,6 +123,8 @@ FILESYSTEM_DISK=local
|
||||
QUEUE_CONNECTION=redis
|
||||
# 缓存存储:file / database / redis 等;与 Redis 赔付池等能力对接前可用 database
|
||||
CACHE_STORE=redis
|
||||
# 号码赔付池是否使用 Redis Lua 原子扣减;本地无 Redis Lua 需求时可 false
|
||||
LOTTERY_RISK_POOL_USE_REDIS_LUA=false
|
||||
# 缓存键全局前缀;多环境共 Redis 时可用于隔离,一般可留空使用框架默认
|
||||
# CACHE_PREFIX=
|
||||
|
||||
@@ -219,6 +221,7 @@ LOTTERY_JWT_REQUIRE_IAT=true
|
||||
# 管理端登录:Sanctum PAT 有效天数(签发时刻起),至少 1;到期需重新登录
|
||||
ADMIN_API_TOKEN_TTL_DAYS=7
|
||||
|
||||
# Legacy 主站兜底配置:正式接入站点以后台 admin_sites 为准;这里仅用于本地默认站/历史回退。
|
||||
# 主站站点根 URL(SSO、跳转等)
|
||||
MAIN_SITE_BASE_URL=
|
||||
# 主站 JWT 验签密钥(与主站约定,勿泄露)
|
||||
|
||||
Reference in New Issue
Block a user