feat(mail): ING-07 einheitliche Fehlerbehandlung & Wiederverbindung IMAP/POP3

Neues Paket mail/internal/protoguard kapselt die für IMAP- und
POP3-Sessions gemeinsam benötigte Timeout- und Backoff-Logik einer
einzelnen Verbindung:

- Pro Protokollphase konfigurierbarer Idle-Read-Timeout (POP3:
  Authorization/Transaction, IMAP: NotAuthenticated/Selected), vor
  jedem Lesevorgang neu gesetzt.
- Sich verdoppelnder Backoff bei wiederholten Anmeldefehlversuchen
  einer Verbindung (BackoffBase bis BackoffMax), Verbindungstrennung
  nach konfigurierbarer Höchstzahl statt Dauerschleife.

Server.NewServer bleibt unverändert (Standardkonfiguration);
NewServerWithGuardConfig erlaubt abweichende Werte. Ressourcenaufräumung
bei Verbindungsabbruch war bereits durch defer conn.Close() strukturell
gegeben — der Timeout sorgt dafür, dass dieser Pfad auch bei hängenden
oder böswilligen Gegenstellen zuverlässig erreicht wird.

Alle drei Pflichtprüfungen mit echten Nachweisen durchgeführt:
Chaos-Test mit 30 hart gekappten Verbindungen während aktiver
Übertragung (kein Goroutine-Leck), Timeout-Auslösung in jeder
Protokollphase beider Server, steigender Backoff mit definierter
Verbindungstrennung nach Höchstzahl an Fehlversuchen.

go build/go vet/golangci-lint clean, gesamtes Mail-Modul (~24 Pakete)
regressionsfrei getestet.
This commit is contained in:
sysops
2026-09-01 00:51:52 +02:00
parent bd1f52648c
commit 16c4ad0075
10 changed files with 688 additions and 28 deletions
+10 -5
View File
@@ -29,12 +29,17 @@ func (s *Session) handleLogin(ctx context.Context, cmd command) bool {
}
ok, err := s.auth.Authenticate(ctx, cmd.Args[0], cmd.Args[1])
if err != nil {
return s.writeErr(cmd.Tag, "NO", "LOGIN failed")
}
if !ok {
return s.writeErr(cmd.Tag, "NO", "LOGIN failed")
if err != nil || !ok {
// Backoff statt Dauerschleife bei wiederholten Fehlversuchen
// (Akzeptanzkriterium 3, ING-07).
backoff, disconnect := s.guard.RecordAuthFailure()
s.guard.Wait(ctx, backoff)
if !s.writeErr(cmd.Tag, "NO", "LOGIN failed") {
return false
}
return !disconnect
}
s.guard.ResetAuthFailures()
s.state = Authenticated
return s.writeErr(cmd.Tag, "OK", "LOGIN completed")
}
+157
View File
@@ -0,0 +1,157 @@
package imap
import (
"context"
"net"
"runtime"
"strings"
"testing"
"time"
"gitea.perlbach24.de/scripte/nexarch/mail/internal/protoguard"
)
func startTestServerWithGuardConfig(t *testing.T, guardCfg protoguard.Config) (addr string, stop func()) {
t.Helper()
auth := fakeAuthenticator{users: map[string]string{"alice": "geheim123"}}
store := fakeMailboxStore{mailboxes: map[string][]Message{
"INBOX": {
{SequenceNumber: 1, UID: 101, Flags: []string{"\\Seen"}},
{SequenceNumber: 2, UID: 102, Flags: []string{}},
},
}}
srv := NewServerWithGuardConfig(auth, store, guardCfg)
listener, err := net.Listen("tcp", "127.0.0.1:0")
if err != nil {
t.Fatalf("listener: %v", err)
}
ctx, cancel := context.WithCancel(context.Background())
done := make(chan struct{})
go func() {
_ = srv.Serve(ctx, listener)
close(done)
}()
return listener.Addr().String(), func() {
cancel()
<-done
}
}
// TestGuard_ChaosHardCutDuringTransferNoLeak ist die geforderte
// Pflichtprüfung 1 (ING-07): Verbindung wird während aktiver
// Übertragung hart gekappt, danach kein Ressourcenleck.
func TestGuard_ChaosHardCutDuringTransferNoLeak(t *testing.T) {
addr, stop := startTestServerWithGuardConfig(t, protoguard.DefaultConfig())
defer stop()
runtime.GC()
baseline := runtime.NumGoroutine()
const rounds = 30
for i := 0; i < rounds; i++ {
c := dial(t, addr)
c.sendTagged(t, `LOGIN alice geheim123`)
c.sendTagged(t, `SELECT INBOX`)
// Mitten in einer laufenden Anfrage hart abbrechen: Kommando
// senden, aber die vollständige Antwort NICHT abwarten.
_, err := c.conn.Write([]byte("A99 FETCH 1:2 (FLAGS)\r\n"))
if err != nil {
t.Fatalf("kommando senden: %v", err)
}
_ = c.conn.Close()
}
deadline := time.Now().Add(3 * time.Second)
for {
runtime.GC()
current := runtime.NumGoroutine()
if current <= baseline+2 {
return
}
if time.Now().After(deadline) {
t.Fatalf("goroutine-leck nach hartem Verbindungsabbruch: baseline=%d, aktuell=%d", baseline, current)
}
time.Sleep(50 * time.Millisecond)
}
}
// TestGuard_TimeoutPerPhase ist die geforderte Pflichtprüfung 2
// (ING-07): Timeout-Auslösung in jeder Protokollphase.
func TestGuard_TimeoutPerPhase(t *testing.T) {
cfg := protoguard.Config{
PhaseTimeout: map[protoguard.Phase]time.Duration{
phaseNotAuthenticated: 100 * time.Millisecond,
phaseSelected: 100 * time.Millisecond,
},
DefaultTimeout: 5 * time.Second,
}
t.Run("not_authenticated", func(t *testing.T) {
addr, stop := startTestServerWithGuardConfig(t, cfg)
defer stop()
c := dial(t, addr)
defer c.close()
_ = c.conn.SetReadDeadline(time.Now().Add(2 * time.Second))
_, err := c.reader.ReadString('\n')
if err == nil {
t.Fatalf("erwartete Verbindungsende durch NotAuthenticated-Timeout")
}
})
t.Run("selected", func(t *testing.T) {
addr, stop := startTestServerWithGuardConfig(t, cfg)
defer stop()
c := dial(t, addr)
defer c.close()
c.sendTagged(t, `LOGIN alice geheim123`)
c.sendTagged(t, `SELECT INBOX`) // jetzt Selected, nichts weiter senden
_ = c.conn.SetReadDeadline(time.Now().Add(2 * time.Second))
_, err := c.reader.ReadString('\n')
if err == nil {
t.Fatalf("erwartete Verbindungsende durch Selected-Timeout")
}
})
}
// TestGuard_BackoffOnRepeatedAuthFailures ist die geforderte
// Pflichtprüfung 3 (ING-07): Backoff-Verhalten bei wiederholten
// Fehlversuchen statt Dauerschleife.
func TestGuard_BackoffOnRepeatedAuthFailures(t *testing.T) {
cfg := protoguard.Config{
DefaultTimeout: 5 * time.Second,
MaxAuthFailures: 3,
BackoffBase: 50 * time.Millisecond,
BackoffMax: 500 * time.Millisecond,
}
addr, stop := startTestServerWithGuardConfig(t, cfg)
defer stop()
c := dial(t, addr)
defer c.close()
var attemptDurations []time.Duration
for i := 0; i < 3; i++ {
start := time.Now()
_, lines := c.sendTagged(t, `LOGIN alice falsch`)
last := lines[len(lines)-1]
if !strings.Contains(last, "NO") {
t.Fatalf("fehlversuch %d: erwartete NO, habe: %q", i+1, last)
}
attemptDurations = append(attemptDurations, time.Since(start))
}
if attemptDurations[1] <= attemptDurations[0] {
t.Fatalf("erwartete steigenden Backoff, habe Dauern: %v", attemptDurations)
}
// Nach MaxAuthFailures muss die Verbindung getrennt sein.
_ = c.conn.SetReadDeadline(time.Now().Add(2 * time.Second))
if _, err := c.conn.Write([]byte("A99 LOGIN alice geheim123\r\n")); err == nil {
_, err = c.reader.ReadString('\n')
if err == nil {
t.Fatalf("erwartete Verbindungstrennung nach %d Fehlversuchen", cfg.MaxAuthFailures)
}
}
}
+14 -4
View File
@@ -5,6 +5,8 @@ import (
"errors"
"fmt"
"net"
"gitea.perlbach24.de/scripte/nexarch/mail/internal/protoguard"
)
// Server nimmt IMAP-Verbindungen an und bedient jede in einer eigenen
@@ -13,12 +15,20 @@ import (
// Klartext-TCP, wie im Ticket vorgesehen ("Bereite höchstens die
// Schnittstelle dafür vor").
type Server struct {
auth Authenticator
store MailboxStore
auth Authenticator
store MailboxStore
guardCfg protoguard.Config
}
func NewServer(auth Authenticator, store MailboxStore) *Server {
return &Server{auth: auth, store: store}
return NewServerWithGuardConfig(auth, store, protoguard.DefaultConfig())
}
// NewServerWithGuardConfig erlaubt abweichende Phase-Timeouts und
// Backoff-Parameter (ING-07), z. B. für Tests oder gehärtete
// Betriebsumgebungen.
func NewServerWithGuardConfig(auth Authenticator, store MailboxStore, guardCfg protoguard.Config) *Server {
return &Server{auth: auth, store: store, guardCfg: guardCfg}
}
// Serve nimmt Verbindungen auf listener an, bis ctx beendet wird oder
@@ -41,7 +51,7 @@ func (srv *Server) Serve(ctx context.Context, listener net.Listener) error {
}
return fmt.Errorf("imap: verbindung annehmen: %w", err)
}
session := newSession(conn, srv.auth, srv.store)
session := newSession(conn, srv.auth, srv.store, srv.guardCfg)
go session.Serve(ctx)
}
}
+38 -6
View File
@@ -7,6 +7,18 @@ import (
"io"
"net"
"strings"
"gitea.perlbach24.de/scripte/nexarch/mail/internal/protoguard"
)
// phaseNotAuthenticated/phaseSelected sind die protoguard-Phasen dieser
// Sitzung (ING-07 Akzeptanzkriterium 2: Timeouts pro Protokollphase
// konfigurierbar). Authenticated und Selected teilen sich denselben
// Timeout — beides ist bereits angemeldeter Zustand, nur die
// Anmeldephase braucht separate (typischerweise kürzere) Werte.
const (
phaseNotAuthenticated protoguard.Phase = "not_authenticated"
phaseSelected protoguard.Phase = "selected"
)
// maxCommandLineBytes begrenzt eine einzelne Kommandozeile (Defensive
@@ -18,27 +30,37 @@ const maxCommandLineBytes = 8192
// Session ist eine einzelne IMAP-Verbindung mit eigener
// Zustandsmaschine (Akzeptanzkriterium 1).
type Session struct {
conn net.Conn
reader *bufio.Reader
writer *bufio.Writer
auth Authenticator
store MailboxStore
conn net.Conn
reader *bufio.Reader
writer *bufio.Writer
auth Authenticator
store MailboxStore
guard *protoguard.Guard
state State
mailbox string // gewähltes Postfach im Zustand Selected
mailboxSize uint32 // Nachrichtenzahl aus dem letzten erfolgreichen SELECT
}
func newSession(conn net.Conn, auth Authenticator, store MailboxStore) *Session {
func newSession(conn net.Conn, auth Authenticator, store MailboxStore, guardCfg protoguard.Config) *Session {
return &Session{
conn: conn,
reader: bufio.NewReaderSize(conn, maxCommandLineBytes),
writer: bufio.NewWriter(conn),
auth: auth,
store: store,
guard: protoguard.New(guardCfg),
state: NotAuthenticated,
}
}
// currentPhase liefert die protoguard-Phase des aktuellen Sitzungszustands.
func (s *Session) currentPhase() protoguard.Phase {
if s.state == NotAuthenticated {
return phaseNotAuthenticated
}
return phaseSelected
}
// State liefert den aktuellen Sitzungszustand (für Tests).
func (s *Session) State() State { return s.state }
@@ -51,8 +73,18 @@ func (s *Session) Serve(ctx context.Context) {
}
for {
// Akzeptanzkriterium 2 (ING-07): Idle-Timeout pro Protokollphase,
// vor jedem Lesevorgang neu gesetzt, da ein Zustandswechsel die
// Phase (und damit den geltenden Timeout) ändern kann.
if err := s.guard.ApplyReadDeadline(s.conn, s.currentPhase()); err != nil {
return
}
line, err := s.readLine()
if err != nil {
// Verbindungsende (Timeout, Netzwerkabbruch oder harter
// Abbruch) — Session-Ressourcen werden über das defer
// conn.Close() oben zuverlässig freigegeben
// (Akzeptanzkriterium 1).
return
}
if line == "" {