diff --git a/docs/DEVIATIONS.md b/docs/DEVIATIONS.md index 7deb4c5..18f97af 100644 --- a/docs/DEVIATIONS.md +++ b/docs/DEVIATIONS.md @@ -1718,3 +1718,13 @@ issue #3 未关闭,`feat/fix-3-downlink-deadlock` 未合入 `main`。下面是 - 原因:原先 12 项备注写着未穷尽仍标通过,交付说明写成「通过 23」。 - 备选方案:为每个未测子项补验收用例(本波不做,避免为变绿放松断言)。 - 影响:汇总改为通过 19、部分通过 4(F03/F08/F21/F22)、失败 0。F19 仍引用仓库内 SDK 清单、本波不重跑。 + +### 复审修复 R3-07 + +1. **客户端建群事务内复核创建者** + - 日期:2026-09-30 + - 原条款:Gitea #71。`group.Create` 在 `Queue.Do` 里直接 `insertMemberTx` 群主,不跑 `endpointCheckTx`;停用/删除与建群抢在事务外对话密码窗口时,可插入已停用甚至刚删除的 `owner_id`。 + - 实际做法:`Create` 同一写事务里,插入群与群主成员之前对 `actorID` 做与 `createAdmin` 相同的 `endpointCheckTx`;已停用 `endpoint_disabled`,不存在 `invalid_target`,且不插入群。不改 `emit`、不改迁移编号。 + - 原因:成员侧已有事务内复核,群主侧缺对称校验,竞态会留下非法群主。 + - 备选方案:事务外再查一次创建者(否决,无法覆盖密码窗口与写事务之间的竞态)。 + - 影响:创建者在进入写事务前被停用/删除时建群失败且无新群行;与后台建群错误码对齐。 diff --git a/internal/app/group/app.go b/internal/app/group/app.go index 92537a5..6418ef9 100644 --- a/internal/app/group/app.go +++ b/internal/app/group/app.go @@ -147,6 +147,15 @@ func (a *App) Create(ctx context.Context, actorID string, req *protocol.GroupCre var inserted []string err := a.db.Queue.Do(ctx, func(tx *sql.Tx) error { + if e := endpointCheckTx(tx, actorID); e != nil { + if protoCode(e) == protocol.CodeInvalidTarget { + return errCode(protocol.CodeInvalidTarget, "owner not found") + } + if protoCode(e) == protocol.CodeEndpointDisabled { + return errCode(protocol.CodeEndpointDisabled, "owner disabled") + } + return e + } var exists int qErr := tx.QueryRow(`SELECT 1 FROM groups WHERE id = ?`, gid).Scan(&exists) if qErr == nil { diff --git a/internal/app/group/group_test.go b/internal/app/group/group_test.go index 0fc916d..94101f4 100644 --- a/internal/app/group/group_test.go +++ b/internal/app/group/group_test.go @@ -604,6 +604,106 @@ func TestU02CreateDedupesMembers(t *testing.T) { } } +// raceTalk 在对话密码校验成功后执行一次 mutate,模拟事务外密码窗口里创建者被停用/删除。 +type raceTalk struct { + inner group.TalkGate + mutate func() + once sync.Once +} + +func (r *raceTalk) CheckTalkPasswordForJoin(ctx context.Context, actorID, targetID, talkPassword, remoteIP string) error { + err := r.inner.CheckTalkPasswordForJoin(ctx, actorID, targetID, talkPassword, remoteIP) + if err == nil && r.mutate != nil { + r.once.Do(r.mutate) + } + return err +} + +func TestR307CreateRejectsActorDisabledOrDeletedBeforeWrite(t *testing.T) { + t.Parallel() + cases := []struct { + name string + code string + mutate func(ctx context.Context, t *testing.T, idApp *identity.App, db *store.DB) + }{ + { + name: "disabled", + code: protocol.CodeEndpointDisabled, + mutate: func(ctx context.Context, t *testing.T, idApp *identity.App, _ *store.DB) { + t.Helper() + if err := idApp.Disable(ctx, "alice"); err != nil { + t.Fatal(err) + } + }, + }, + { + name: "deleted", + code: protocol.CodeInvalidTarget, + mutate: func(ctx context.Context, t *testing.T, idApp *identity.App, _ *store.DB) { + t.Helper() + if err := idApp.Delete(ctx, "alice"); err != nil { + t.Fatal(err) + } + }, + }, + } + for _, tc := range cases { + tc := tc + t.Run(tc.name, func(t *testing.T) { + t.Parallel() + db, err := store.Open(filepath.Join(t.TempDir(), "data"), "FULL") + if err != nil { + t.Fatal(err) + } + t.Cleanup(func() { _ = db.Close() }) + fixed := time.UnixMilli(1_700_000_000_000) + locks := auth.NewLoginLocks() + idApp := identity.New(identity.Config{ + DB: db, Hash: auth.NewStubHashPool(), Locks: locks, + Sessions: auth.NewSessionTokens(), + Now: func() time.Time { return fixed }, + }) + gate := &raceTalk{inner: idApp} + gApp := group.New(group.Config{ + DB: db, Talk: gate, MaxGroupMembers: 1000, + Now: func() time.Time { return fixed }, DefaultRemoteIP: "1.1.1.1", + }) + ctx := context.Background() + insertEP(t, db, "alice", 1) + insertEP(t, db, "bob", 1) + if err := idApp.SelfSetTalkPassword(ctx, "bob", "secret"); err != nil { + t.Fatal(err) + } + gate.mutate = func() { tc.mutate(ctx, t, idApp, db) } + + var before int + if qErr := db.Read.QueryRow(`SELECT COUNT(*) FROM groups`).Scan(&before); qErr != nil { + t.Fatal(qErr) + } + _, err = gApp.Create(ctx, "alice", &protocol.GroupCreate{ + V: protocol.Version, Type: protocol.TypeGroupCreate, RID: "1", + ID: "g_r307_" + tc.name, Name: "竞态群", + Members: []protocol.GroupMemberIn{{ID: "bob", TalkPassword: "secret"}}, + }) + if protoCode(err) != tc.code { + t.Fatalf("want %s got %v", tc.code, err) + } + var after int + if qErr := db.Read.QueryRow(`SELECT COUNT(*) FROM groups`).Scan(&after); qErr != nil { + t.Fatal(qErr) + } + if after != before { + t.Fatalf("groups leaked: before=%d after=%d", before, after) + } + var exists int + qErr := db.Read.QueryRow(`SELECT 1 FROM groups WHERE id = ?`, "g_r307_"+tc.name).Scan(&exists) + if !errors.Is(qErr, sql.ErrNoRows) { + t.Fatalf("expected no group row, got exists=%d err=%v", exists, qErr) + } + }) + } +} + func TestU02AdminCreateOwnerMustExistAndEnabled(t *testing.T) { t.Parallel() gApp, _, _, db, down := setup(t)