6d46506726
安全 - /api/ziniao/** 五个匿名接口加管理员鉴权(此前可匿名换取任意员工店铺登录令牌) - 删除 Flask 遗留后门:默认密码建超管 + 每次启动写生产 users 表(服务端与客户端各一份) - 进度/详情接口归属过滤:新增 TaskProgressOwnershipSupport,11 模块 progress/light 与 /tasks/batch 接入,DTO 补 userId,前端 13 个查询封装补传(未传时后端不过滤,兼容旧端) - 代理提取链接(含账密)不再明文入日志(新增 common/util/SecretMasking) - 全局异常兜底不再回传原始异常信息;内部令牌比较改常量时间 - 登录加失败计数与锁定(10 次锁 15 分钟);品牌源文件下载加 SSRF 防护 - AdminApiGuardFilter 覆盖前缀从 2 扩到 15(开关默认 false,行为不变,为收紧做准备) - 生产关闭 springdoc/knife4j(/doc.html 匿名可读全部接口定义) 正确性 - 40901/40902 拆分:锁竞争不再被伪装成 success=true(此前客户端停止重试、分片静默丢失) - 假成功收敛:集采明细批量写失败改为抛出、去重 worker 异常标失败、4 个 worker 改判 success 字段、publish 空 ASIN 行参与批次 flush、巡店删除全失败带 error 上报 - 客户端心跳 discard 移入 finally(7 模块,失败路径不再留僵尸 RUNNING 任务) - 状态机条件更新:跟价停止循环、集采 activate/fail、imagevideo 归档回填、店铺匹配提交 性能 - 前端入口包 JS 1.05MB→204KB、CSS 355KB→10.7KB(Element Plus 改按需 + el-config-provider) - 载荷引用计数按指针里的 taskId 收敛(原 JSON 列 IN 全表扫且逐行调用) - 店铺明细多值批量 INSERT;快照 upsert 预载缓存;结果文件列改单条 UPDATE - 新增迁移 V120(补 3 个缺失索引)/V121(删 4 个被覆盖的冗余索引)/V122(URL 前缀索引) 稳定性 - 新增 common/util/ThreadPools 有界线程池替换 5 处无界队列(防堆积 OOM) - Redis 锁释放改 Lua 原子校验(原裸 delete 会误删他人已过期的锁) - imagevideo 加死节点接管;锁续期失败重试;调度池 4→16;openStream 全部加超时 - 事务内远程对象删除移到提交后;启动恢复锁按实例命名 客户端 - 不再 taskkill /f /im chrome.exe(改为按调试端口精准回收,不杀用户自己的浏览器) - 密码检测不再无条件杀紫鸟进程;品牌检测加全局互斥(代理池不再互相覆盖) - base_dir 统一到 exe 目录(原被 os.getcwd() 覆盖,日志/缓存会分裂两个目录) - 缓存加定时清理;图片下载加超时;mkstemp 句柄托管 测试 - 同步更新受影响的契约测试(构造器签名/条件更新/方法改名/新增接口方法等) - 修复 FaultInjectionTest 等 3 处 mock 未 stub 流式 read 导致的读循环 OOM - mvn test 2795 个测试全绿
91 lines
3.2 KiB
Python
91 lines
3.2 KiB
Python
"""
|
||
数据库连接与初始化
|
||
"""
|
||
import re
|
||
import pymysql
|
||
|
||
try:
|
||
from config import mysql_host as config_mysql_host
|
||
from config import mysql_user as config_mysql_user
|
||
from config import mysql_password as config_mysql_password
|
||
from config import mysql_database as config_mysql_database
|
||
from config import mysql_host_source as config_mysql_host_source
|
||
from config import mysql_user_source as config_mysql_user_source
|
||
from config import mysql_database_source as config_mysql_database_source
|
||
except ImportError:
|
||
config_mysql_host = 'localhost'
|
||
config_mysql_user = 'root'
|
||
config_mysql_password = ''
|
||
config_mysql_database = 'maixiang_ai'
|
||
config_mysql_host_source = 'fallback.default'
|
||
config_mysql_user_source = 'fallback.default'
|
||
config_mysql_database_source = 'fallback.default'
|
||
|
||
mysql_host = config_mysql_host
|
||
mysql_user = config_mysql_user
|
||
mysql_password = config_mysql_password
|
||
mysql_database = config_mysql_database
|
||
mysql_host_source = config_mysql_host_source
|
||
mysql_user_source = config_mysql_user_source
|
||
mysql_database_source = config_mysql_database_source
|
||
|
||
|
||
def _safe_identifier(name):
|
||
"""仅允许字母、数字、下划线的数据库/表名片段,防止注入 DDL 片段。"""
|
||
if not re.fullmatch(r'[A-Za-z0-9_]+', name or ''):
|
||
raise ValueError(f'非法标识符: {name!r}')
|
||
return name
|
||
|
||
|
||
def describe_db_target():
|
||
return (
|
||
f"{mysql_user}@{mysql_host}/{mysql_database} "
|
||
f"(host={mysql_host_source}, user={mysql_user_source}, database={mysql_database_source})"
|
||
)
|
||
|
||
|
||
def get_db():
|
||
return pymysql.connect(
|
||
host=mysql_host,
|
||
user=mysql_user,
|
||
password=mysql_password,
|
||
database=mysql_database,
|
||
charset='utf8mb4',
|
||
cursorclass=pymysql.cursors.DictCursor
|
||
)
|
||
|
||
|
||
def init_db():
|
||
"""确保版本公开 API 依赖的最小表结构存在。
|
||
|
||
本进程(15124)只服务 /api/version、/api/version/latest,仅依赖 web_config 表。
|
||
|
||
历史遗留说明(2026-09 全维度审查后删除):这里原本还会创建 users 表、执行 role 角色
|
||
迁移、并在查不到 super_admin 时用 ADMIN_PASSWORD(默认 admin123)插入一个超管。
|
||
管理后台早已迁到 Java,users 表结构由 Flyway 迁移管理,本进程再写会与之冲突;
|
||
其中「无超管即用默认密码建超管」在生产等同于后门(删除超管或改 role 枚举后本进程
|
||
重启就会静默重建一个密码已知的超管),故整段移除。
|
||
"""
|
||
conn = pymysql.connect(
|
||
host=mysql_host,
|
||
user=mysql_user,
|
||
password=mysql_password,
|
||
charset='utf8mb4'
|
||
)
|
||
try:
|
||
db_name = _safe_identifier(mysql_database)
|
||
with conn.cursor() as cur:
|
||
cur.execute(f"CREATE DATABASE IF NOT EXISTS `{db_name}` DEFAULT CHARSET utf8mb4")
|
||
cur.execute(f"USE `{db_name}`")
|
||
cur.execute("""
|
||
CREATE TABLE IF NOT EXISTS web_config (
|
||
id INT AUTO_INCREMENT PRIMARY KEY,
|
||
version VARCHAR(64) NOT NULL,
|
||
file_url VARCHAR(1024) NOT NULL,
|
||
created_at DATETIME DEFAULT CURRENT_TIMESTAMP
|
||
)
|
||
""")
|
||
conn.commit()
|
||
finally:
|
||
conn.close()
|