mirror of
https://github.com/fawney19/Aether.git
synced 2026-10-09 18:59:50 +08:00
* feat(pool): 号池支持跳过额度耗尽账号 - 新增 pool_advanced.skip_exhausted_accounts 开关及高级设置 UI, 默认关闭并兼容旧配置 - 为 Codex/Kiro 增加额度耗尽判定, 接入请求侧候选跳过并新增 account_quota_exhausted skip reason - 号池列表将额度耗尽账号标记为 blocked/额度耗尽, 并补充前后端相关测试 * fix(kiro): 对齐账号管理与 provider-query 的 Rust 行为 - 修复 Kiro 单条导入误走 import-refresh-token 的前端分流, 并为误用路径返回明确错误提示 - 为 Kiro 导入与本地请求链补齐 bearer 兼容, 同步放开账号启停等 Key 更新操作的 auth_type 校验 - 实现 Kiro provider-query 本地模型测试与 failover 执行链, 并修复结果弹窗在无 trace 时无法展示 attempts/响应体的问题 * fix(model): 删除全局模型时级联清理关联提供商模型 - 对齐 Python 版本删除逻辑, GlobalModel 删除前先在事务内清理关联的 Provider Model 记录 - 修复已绑定 Provider 的模型在 Rust SQL 仓库下会被外键约束拦住、无法正常删除的问题 - 增加管理端回归测试, 覆盖绑定 Provider Model 的 GlobalModel 删除场景 * fix(kiro,ci): 恢复 Kiro OAuth 持久化并修复 Rust CI * Fix oauth-managed provider key semantics --------- Co-authored-by: fawney19 <[email protected]>
168 lines
5.6 KiB
Rust
168 lines
5.6 KiB
Rust
use super::super::errors::build_internal_control_error_response;
|
|
use super::super::state::{
|
|
admin_provider_oauth_template, build_provider_oauth_start_response,
|
|
generate_provider_oauth_pkce_verifier, is_fixed_provider_type_for_provider_oauth,
|
|
provider_oauth_pkce_s256,
|
|
};
|
|
use crate::handlers::admin::provider::shared::paths::{
|
|
admin_provider_oauth_start_key_id, admin_provider_oauth_start_provider_id,
|
|
};
|
|
use crate::handlers::admin::request::{AdminAppState, AdminRequestContext};
|
|
use crate::provider_key_auth::provider_key_is_oauth_managed;
|
|
use crate::GatewayError;
|
|
use axum::{
|
|
body::Body,
|
|
http,
|
|
response::{IntoResponse, Response},
|
|
Json,
|
|
};
|
|
|
|
pub(super) async fn handle_admin_provider_oauth_start_key(
|
|
state: &AdminAppState<'_>,
|
|
request_context: &AdminRequestContext<'_>,
|
|
) -> Result<Response<Body>, GatewayError> {
|
|
let Some(key_id) = admin_provider_oauth_start_key_id(request_context.path()) else {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::NOT_FOUND,
|
|
"Key 不存在",
|
|
));
|
|
};
|
|
let key = state
|
|
.read_provider_catalog_keys_by_ids(std::slice::from_ref(&key_id))
|
|
.await?
|
|
.into_iter()
|
|
.next();
|
|
let Some(key) = key else {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::NOT_FOUND,
|
|
"Key 不存在",
|
|
));
|
|
};
|
|
let provider_id = key.provider_id.clone();
|
|
let provider = state
|
|
.read_provider_catalog_providers_by_ids(std::slice::from_ref(&provider_id))
|
|
.await?
|
|
.into_iter()
|
|
.next();
|
|
let Some(provider) = provider else {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::NOT_FOUND,
|
|
"Provider 不存在",
|
|
));
|
|
};
|
|
let provider_type = provider.provider_type.trim().to_ascii_lowercase();
|
|
if !provider_key_is_oauth_managed(&key, provider_type.as_str()) {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::BAD_REQUEST,
|
|
"该 Key 不是 OAuth 管理账号",
|
|
));
|
|
}
|
|
if !is_fixed_provider_type_for_provider_oauth(&provider_type) {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::BAD_REQUEST,
|
|
"该 Provider 不是固定类型,无法使用 provider-oauth",
|
|
));
|
|
}
|
|
let Some(template) = admin_provider_oauth_template(&provider_type) else {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::BAD_REQUEST,
|
|
"该 Provider 不支持 OAuth 授权",
|
|
));
|
|
};
|
|
|
|
let pkce_verifier = template
|
|
.use_pkce
|
|
.then(generate_provider_oauth_pkce_verifier);
|
|
let code_challenge = pkce_verifier.as_deref().map(provider_oauth_pkce_s256);
|
|
let nonce = match state
|
|
.save_provider_oauth_state(
|
|
&key_id,
|
|
&provider_id,
|
|
&provider_type,
|
|
pkce_verifier.as_deref(),
|
|
)
|
|
.await
|
|
{
|
|
Ok(nonce) => nonce,
|
|
Err(_) => {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::SERVICE_UNAVAILABLE,
|
|
"provider oauth redis unavailable",
|
|
));
|
|
}
|
|
};
|
|
|
|
Ok(Json(build_provider_oauth_start_response(
|
|
template,
|
|
&nonce,
|
|
code_challenge.as_deref(),
|
|
))
|
|
.into_response())
|
|
}
|
|
|
|
pub(super) async fn handle_admin_provider_oauth_start_provider(
|
|
state: &AdminAppState<'_>,
|
|
request_context: &AdminRequestContext<'_>,
|
|
) -> Result<Response<Body>, GatewayError> {
|
|
let Some(provider_id) = admin_provider_oauth_start_provider_id(request_context.path()) else {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::NOT_FOUND,
|
|
"Provider 不存在",
|
|
));
|
|
};
|
|
let provider = state
|
|
.read_provider_catalog_providers_by_ids(std::slice::from_ref(&provider_id))
|
|
.await?
|
|
.into_iter()
|
|
.next();
|
|
let Some(provider) = provider else {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::NOT_FOUND,
|
|
"Provider 不存在",
|
|
));
|
|
};
|
|
let provider_type = provider.provider_type.trim().to_ascii_lowercase();
|
|
if !is_fixed_provider_type_for_provider_oauth(&provider_type) {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::BAD_REQUEST,
|
|
"该 Provider 不是固定类型,无法使用 provider-oauth",
|
|
));
|
|
}
|
|
if provider_type == "kiro" {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::BAD_REQUEST,
|
|
"Kiro 不支持 OAuth 授权,请使用导入授权。",
|
|
));
|
|
}
|
|
let Some(template) = admin_provider_oauth_template(&provider_type) else {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::BAD_REQUEST,
|
|
"该 Provider 不支持 OAuth 授权",
|
|
));
|
|
};
|
|
|
|
let pkce_verifier = template
|
|
.use_pkce
|
|
.then(generate_provider_oauth_pkce_verifier);
|
|
let code_challenge = pkce_verifier.as_deref().map(provider_oauth_pkce_s256);
|
|
let nonce = match state
|
|
.save_provider_oauth_state("", &provider_id, &provider_type, pkce_verifier.as_deref())
|
|
.await
|
|
{
|
|
Ok(nonce) => nonce,
|
|
Err(_) => {
|
|
return Ok(build_internal_control_error_response(
|
|
http::StatusCode::SERVICE_UNAVAILABLE,
|
|
"provider oauth redis unavailable",
|
|
));
|
|
}
|
|
};
|
|
|
|
Ok(Json(build_provider_oauth_start_response(
|
|
template,
|
|
&nonce,
|
|
code_challenge.as_deref(),
|
|
))
|
|
.into_response())
|
|
}
|