fix: 全维度审查修复(安全/正确性/性能/稳定性/客户端/前端)

安全
- /api/ziniao/** 五个匿名接口加管理员鉴权(此前可匿名换取任意员工店铺登录令牌)
- 删除 Flask 遗留后门:默认密码建超管 + 每次启动写生产 users 表(服务端与客户端各一份)
- 进度/详情接口归属过滤:新增 TaskProgressOwnershipSupport,11 模块 progress/light 与
  /tasks/batch 接入,DTO 补 userId,前端 13 个查询封装补传(未传时后端不过滤,兼容旧端)
- 代理提取链接(含账密)不再明文入日志(新增 common/util/SecretMasking)
- 全局异常兜底不再回传原始异常信息;内部令牌比较改常量时间
- 登录加失败计数与锁定(10 次锁 15 分钟);品牌源文件下载加 SSRF 防护
- AdminApiGuardFilter 覆盖前缀从 2 扩到 15(开关默认 false,行为不变,为收紧做准备)
- 生产关闭 springdoc/knife4j(/doc.html 匿名可读全部接口定义)

正确性
- 40901/40902 拆分:锁竞争不再被伪装成 success=true(此前客户端停止重试、分片静默丢失)
- 假成功收敛:集采明细批量写失败改为抛出、去重 worker 异常标失败、4 个 worker 改判
  success 字段、publish 空 ASIN 行参与批次 flush、巡店删除全失败带 error 上报
- 客户端心跳 discard 移入 finally(7 模块,失败路径不再留僵尸 RUNNING 任务)
- 状态机条件更新:跟价停止循环、集采 activate/fail、imagevideo 归档回填、店铺匹配提交

性能
- 前端入口包 JS 1.05MB→204KB、CSS 355KB→10.7KB(Element Plus 改按需 + el-config-provider)
- 载荷引用计数按指针里的 taskId 收敛(原 JSON 列 IN 全表扫且逐行调用)
- 店铺明细多值批量 INSERT;快照 upsert 预载缓存;结果文件列改单条 UPDATE
- 新增迁移 V120(补 3 个缺失索引)/V121(删 4 个被覆盖的冗余索引)/V122(URL 前缀索引)

稳定性
- 新增 common/util/ThreadPools 有界线程池替换 5 处无界队列(防堆积 OOM)
- Redis 锁释放改 Lua 原子校验(原裸 delete 会误删他人已过期的锁)
- imagevideo 加死节点接管;锁续期失败重试;调度池 4→16;openStream 全部加超时
- 事务内远程对象删除移到提交后;启动恢复锁按实例命名

客户端
- 不再 taskkill /f /im chrome.exe(改为按调试端口精准回收,不杀用户自己的浏览器)
- 密码检测不再无条件杀紫鸟进程;品牌检测加全局互斥(代理池不再互相覆盖)
- base_dir 统一到 exe 目录(原被 os.getcwd() 覆盖,日志/缓存会分裂两个目录)
- 缓存加定时清理;图片下载加超时;mkstemp 句柄托管

测试
- 同步更新受影响的契约测试(构造器签名/条件更新/方法改名/新增接口方法等)
- 修复 FaultInjectionTest 等 3 处 mock 未 stub 流式 read 导致的读循环 OOM
- mvn test 2795 个测试全绿
This commit is contained in:
2026-09-14 04:15:36 +08:00
parent c448f49e30
commit 6d46506726
135 changed files with 3222 additions and 829 deletions
+148
View File
@@ -0,0 +1,148 @@
/**
* 桌面客户端更新日志(面向用户的通俗说明,桌面端更新面板展示)。
*
* 数据来源:app_client 仓库 git 历史——以各版本发版提交
* chore(release): 版本号 x.y.z …)为界,取该窗口内的 feat/fix 提交,
* 自动整理成"用户能看懂的一句话"后追加到本文件(新版本放最前)。
* 取某版本区间的原始提交:
* git -C app_client log --oneline <上一版提交>..<本版提交>
*
* 注意:version 必须与 web_config 发布记录 / /api/version/latest 的版本号
* 完全一致(不带 v 前缀),否则按本机版本筛选时匹配不到条目。
*/
import { compareVersions, normVersion } from './utils/version-compare.ts'
export interface ClientChangelogEntry {
/** 客户端版本号,与线上发布记录一致 */
version: string
/** 发布日期 yyyy-MM-dd */
date: string
/** 面向用户的更新说明,一条一行,不用技术术语 */
items: string[]
}
/** 更新日志数据(新版本在前;发版时在数组最前追加一条) */
export const CLIENT_CHANGELOG: ClientChangelogEntry[] = [
{
version: '4.0.11',
date: '2026-09-13',
items: [
'代理失效会自动切换并暂停购买,减少花冤枉钱',
'风险审批结果自动保存,网络波动也不白干(断开后自动补交)',
'品牌检测连续失败时自动停止,不再反复无效尝试',
],
},
{
version: '4.0.10',
date: '2026-09-13',
items: [
'修复切换国家时页面断开后一直卡住不动的问题',
'修复产品风险审批"批准"数量一直不减(处理了却没算数)的问题',
],
},
{
version: '4.0.9',
date: '2026-09-13',
items: [
'修复长时间使用后电脑越来越卡的问题(浏览器进程不再越积越多)',
'修复窗口最大化、还原时客户端偶尔没反应的问题',
],
},
{
version: '4.0.7',
date: '2026-09-13',
items: [
'跟价、风险审批的"旧版/新版"选项恢复真实生效(选哪个就走哪个)',
'店铺界面已是新版时选"旧版"会明确提示,不再假装处理成功',
],
},
{
version: '4.0.6',
date: '2026-09-13',
items: ['跟价指定 ASIN 时严格按指定范围执行,未指定 ASIN 的国家不再全量改价'],
},
{
version: '4.0.5',
date: '2026-09-13',
items: [
'重做产品风险审批的保存流程:保存结果如实反馈,不再"显示成功其实没保存"',
'修复风险审批多条待处理记录只处理第一条的问题',
],
},
{
version: '4.0.4',
date: '2026-09-13',
items: [
'修复风险审批新界面里"提交"按钮从未被点击、选了记录也不保存的问题',
'修复跟价提示改价成功、实际没改价的问题;未设置最低价时不再漏处理商品',
],
},
{
version: '4.0.3',
date: '2026-09-12',
items: [
'货源查询改用真实浏览器采集,结果更准确',
'修复跟价把购物车里已加购的商品误判为"没有卖家"的问题',
'修复部分电脑提示"更新程序缺失"无法自动更新;更新显示真实下载进度',
],
},
{
version: '4.0.2',
date: '2026-09-12',
items: ['修复跟价等任务只处理第一页商品、其余被跳过的问题'],
},
{
version: '4.0.1',
date: '2026-09-12',
items: ['修复货源查询结果中"阿里巴巴"商品图片整列空白的问题'],
},
{
version: '4.0.0',
date: '2026-09-11',
items: [
'修复产品风险审批新界面频繁提示"处理失败"的问题',
'修复商品翻页加载慢时只处理第一页的问题',
],
},
{
version: '3.0.73',
date: '2026-09-11',
items: ['修复集采数据、跟价等功能因接口鉴权失败无法使用的问题'],
},
{
version: '3.0.71',
date: '2026-09-11',
items: ['升级支持断点续传,并显示真实的下载进度'],
},
]
/** 数据文件里最新的版本号(无数据时空串)。 */
export function newestChangelogVersion(entries: ClientChangelogEntry[] = CLIENT_CHANGELOG): string {
return entries.length ? normVersion(entries[0].version) : ''
}
/**
* 挑选本次要展示的更新日志:本机版本之后、最新版本(含)之间的条目,新的在前。
*
* - latestVersion 为空(检测未完成/失败)时按数据文件里最新版本兜底;
* - currentVersion 为空(旧客户端无版本桥)时只给最新版本一条,不把整段历史倒给用户;
* - 本机版本已高于线上(灰度/回滚)时返回空数组,由调用方隐藏该区块。
*/
export function selectChangelogEntries(options: {
currentVersion?: string
latestVersion?: string
entries?: ClientChangelogEntry[]
} = {}): ClientChangelogEntry[] {
const entries = options.entries ?? CLIENT_CHANGELOG
if (!entries.length) return []
const current = normVersion(options.currentVersion)
const upper = normVersion(options.latestVersion) || newestChangelogVersion(entries)
const inRange = entries.filter((entry) => compareVersions(entry.version, upper) <= 0)
if (!inRange.length) return []
if (!current) {
const newest = inRange.find((entry) => compareVersions(entry.version, upper) === 0)
return [newest ?? inRange[0]]
}
return inRange.filter((entry) => compareVersions(entry.version, current) > 0)
}