diff --git a/admin/auth_integration_test.go b/admin/auth_integration_test.go index dd5f335..a67db64 100644 --- a/admin/auth_integration_test.go +++ b/admin/auth_integration_test.go @@ -29,6 +29,10 @@ func TestAdmin首次初始化登录退出完整流程(t *testing.T) { if setupPage.Code != http.StatusOK || !strings.Contains(setupPage.Body.String(), "初始化管理员") { t.Fatalf("GET /setup = %d,响应:%s", setupPage.Code, setupPage.Body.String()) } + if strings.Count(setupPage.Body.String(), `minlength="6"`) != 2 || + !strings.Contains(setupPage.Body.String(), "至少 6 个字符") { + t.Fatalf("初始化表单密码规则未同步为 6 个字符:%s", setupPage.Body.String()) + } csrfCookie := findResponseCookie(t, setupPage, "cmautobuy_csrf") if csrfCookie.HttpOnly || csrfCookie.Value == "" { t.Fatalf("CSRF Cookie 应可供双提交表单使用: %#v", csrfCookie) diff --git a/admin/service/auth.go b/admin/service/auth.go index 68d95a4..dd1def6 100644 --- a/admin/service/auth.go +++ b/admin/service/auth.go @@ -20,7 +20,7 @@ import ( const ( WebSessionDuration = 12 * time.Hour - minimumPasswordLen = 8 + minimumPasswordLen = 6 maxUsernameLen = 64 ) diff --git a/admin/service/auth_test.go b/admin/service/auth_test.go index c961088..0d673c1 100644 --- a/admin/service/auth_test.go +++ b/admin/service/auth_test.go @@ -39,7 +39,7 @@ func TestSetupInitialAdmin_校验密码字符数和Bcrypt字节上限(t *testing password string want string }{ - {"少于八个字符", "1234567", "至少需要 8 个字符"}, + {"少于六个字符", "12345", "至少需要 6 个字符"}, {"超过bcrypt字节上限", strings.Repeat("密", 25), "不能超过 72 个字节"}, } { t.Run(test.name, func(t *testing.T) { @@ -52,6 +52,13 @@ func TestSetupInitialAdmin_校验密码字符数和Bcrypt字节上限(t *testing } } +func TestSetupInitialAdmin_六个字符密码可用(t *testing.T) { + db := newSyncTestDB(t) + if err := SetupInitialAdmin(db, "admin", "123456", "123456", time.Now()); err != nil { + t.Fatalf("六个字符应达到最小密码长度,实际 %v", err) + } +} + func TestSetupInitialAdmin_并发最多一个成功(t *testing.T) { db := newSyncTestDB(t) start := make(chan struct{}) diff --git a/admin/service/user_test.go b/admin/service/user_test.go index db90026..91180f6 100644 --- a/admin/service/user_test.go +++ b/admin/service/user_test.go @@ -16,7 +16,7 @@ func TestCreatePurchaser_固定角色且用户名不区分大小写唯一(t *tes db := newSyncTestDB(t) now := time.Date(2026, 8, 9, 8, 0, 0, 0, time.UTC) admin := prepareAdminUser(t, db, now) - if err := CreatePurchaser(db, admin, "buyer", "buyer-password", "buyer-password", now); err != nil { + if err := CreatePurchaser(db, admin, "buyer", "123456", "123456", now); err != nil { t.Fatalf("创建采购员失败: %v", err) } buyer, err := repository.FindUserByUsername(db, "BUYER") @@ -26,8 +26,8 @@ func TestCreatePurchaser_固定角色且用户名不区分大小写唯一(t *tes if buyer.Role != model.RolePurchaser || buyer.Status != model.UserActive { t.Fatalf("新账号角色或状态错误: %+v", buyer) } - if buyer.PasswordHash == "buyer-password" || - bcrypt.CompareHashAndPassword([]byte(buyer.PasswordHash), []byte("buyer-password")) != nil { + if buyer.PasswordHash == "123456" || + bcrypt.CompareHashAndPassword([]byte(buyer.PasswordHash), []byte("123456")) != nil { t.Fatal("采购员密码必须保存为可验证的 bcrypt 哈希") } if err := CreatePurchaser(db, admin, "BUYER", "other-password", "other-password", now); !errors.Is(err, repository.ErrUsernameExists) { @@ -73,7 +73,7 @@ func TestResetUserPassword_原子撤销Session并更换凭据(t *testing.T) { } buyer, _ := repository.FindUserByUsername(db, "buyer") token, _, _, _ := Login(db, "buyer", "old-password", now) - if err := ResetUserPassword(db, admin, buyer.UserID, "new-password", "new-password", now.Add(time.Minute)); err != nil { + if err := ResetUserPassword(db, admin, buyer.UserID, "654321", "654321", now.Add(time.Minute)); err != nil { t.Fatal(err) } if _, err := Authenticate(db, token, now.Add(2*time.Minute)); !errors.Is(err, ErrUnauthenticated) { @@ -82,7 +82,7 @@ func TestResetUserPassword_原子撤销Session并更换凭据(t *testing.T) { if _, _, _, err := Login(db, "buyer", "old-password", now.Add(2*time.Minute)); !errors.Is(err, ErrInvalidCredentials) { t.Fatalf("旧密码应失效,实际 %v", err) } - if _, _, _, err := Login(db, "buyer", "new-password", now.Add(2*time.Minute)); err != nil { + if _, _, _, err := Login(db, "buyer", "654321", now.Add(2*time.Minute)); err != nil { t.Fatalf("新密码应可登录: %v", err) } } diff --git a/admin/templates/auth/setup.html b/admin/templates/auth/setup.html index 952c28d..a9d240b 100644 --- a/admin/templates/auth/setup.html +++ b/admin/templates/auth/setup.html @@ -20,14 +20,14 @@
账号: