From 04eb87b0913fdf10bf0ad86970b3cda3370ffdc3 Mon Sep 17 00:00:00 2001 From: openhands Date: Mon, 21 Sep 2026 02:11:41 +0000 Subject: [PATCH] =?UTF-8?q?fix:=20=E8=AE=BF=E9=97=AE=E6=97=A5=E5=BF=97?= =?UTF-8?q?=E7=9A=84=20user=20=E5=AD=97=E6=AE=B5=E6=81=92=E4=B8=BA=20null?= =?UTF-8?q?=20=E2=80=94=E2=80=94=20=E6=94=B9=E7=94=A8=20request.state=20?= =?UTF-8?q?=E8=B7=A8=20task=20=E4=BC=A0=E9=80=92?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit 上一提交(4454047)的 RequestContextMiddleware 通过 contextvar 读取 user, 但 Starlette 的 BaseHTTPMiddleware 用 anyio start_soon 把下游放进新 task 执行,而 asyncio 每个 Task 创建时会复制 context —— 路由内 set 的 contextvar 不会回流到中间件,导致访问日志的 user 永远是 null。 修复: - get_current_user 同时写 contextvar(供请求任务内业务日志用)与 request.state(由 ASGI scope 承载,跨 task 可见),并带上 display_name / role 备用。 - 中间件 _log_access 改为优先读 request.state.audit_user。 验证(TestClient + 解析最终 JSON 输出,而非读 record 属性): - track.access 日志 user=zhangsan01(经 request.state) - 请求任务内 track.service 日志 user=zhangsan01(经 contextvar) - 两者 request_id 一致;X-Request-ID 透传正常 --- backend/app/core/middleware.py | 6 +++++- backend/app/services/auth_service.py | 18 ++++++++++++++---- 2 files changed, 19 insertions(+), 5 deletions(-) diff --git a/backend/app/core/middleware.py b/backend/app/core/middleware.py index c530619..d8c8996 100644 --- a/backend/app/core/middleware.py +++ b/backend/app/core/middleware.py @@ -54,6 +54,10 @@ class RequestContextMiddleware(BaseHTTPMiddleware): path = request.url.path duration_ms = round((time.perf_counter() - started) * 1000, 1) + # user 必须从 request.state 取:本中间件在独立 task 中执行,路由内 + # 写入的 contextvar 不会回流到这里(详见 get_current_user 的说明)。 + user = getattr(request.state, "audit_user", None) or user_var.get() + if status_code >= 500: level = logging.ERROR elif status_code >= 400: @@ -77,7 +81,7 @@ class RequestContextMiddleware(BaseHTTPMiddleware): "status": status_code, "duration_ms": duration_ms, "client": request.client.host if request.client else None, - "user": user_var.get(), + "user": user, } }, ) diff --git a/backend/app/services/auth_service.py b/backend/app/services/auth_service.py index 33f2bb5..7bb2203 100644 --- a/backend/app/services/auth_service.py +++ b/backend/app/services/auth_service.py @@ -1,5 +1,5 @@ """认证服务 — 对接 MOM 系统 sys_user 表 + Track 自有 JWT(双 Token 架构)""" -from fastapi import HTTPException, status, Depends +from fastapi import HTTPException, status, Depends, Request from fastapi.security import HTTPBearer, HTTPAuthorizationCredentials from jose import JWTError, jwt from werkzeug.security import check_password_hash @@ -113,6 +113,7 @@ def refresh_access_token(refresh_token: str) -> dict: async def get_current_user( + request: Request, credentials: HTTPAuthorizationCredentials = Depends(security), ) -> dict: """从 Bearer Token 解析当前用户(仅接受 Access Token)""" @@ -130,9 +131,18 @@ async def get_current_user( detail="请使用 Access Token 访问 API,Refresh Token 仅用于刷新", ) - # 注入日志上下文:此后本请求的所有日志都会自动带上操作人。 - # username 即 assignee_id 口径,排查「谁干了什么」时比数字 id 直观得多。 - user_var.set(payload.get("username") or user_id) + # 操作人身份要写两处,用途不同,缺一不可: + # 1) contextvar —— 供本请求任务内的业务/service 日志使用; + # 2) request.state —— 中间件在独立 task 中执行(Starlette 的 + # BaseHTTPMiddleware 用 anyio start_soon 起新 task,而 asyncio + # 每个 Task 会复制 context),因此中间件读不到路由内改的 + # contextvar,只能通过 ASGI scope 承载的 state 拿到。 + # username 即 assignee_id 口径,比数字 id 直观得多。 + user_label = payload.get("username") or user_id + user_var.set(user_label) + request.state.audit_user = user_label + request.state.audit_display_name = payload.get("display_name") or "" + request.state.audit_role = payload.get("role") or "" return payload except JWTError: