fix version 1
This commit is contained in:
@@ -220,3 +220,20 @@ flowchart TD
|
||||
10. **清理与补测**:删除 `internal/excode`(或真正在参数校验处使用其中错误码)、`internal/models/query.go`、`proto/const.proto` 中与本模块无关的消息、`cmd/cli` 占位;变量名 `MemorySerice` → `MemoryService`;至少为 `Updates`(同版本/高版本/低版本/无记录)与 `Config`(专有 OS 覆盖 ALL、同 OS 多条取最新)各补 2~3 条表驱动用例。
|
||||
|
||||
> 本报告只列出与现有实现直接相关的修复项,不引入新的分层、抽象封装或 DTO/VO 改造。
|
||||
|
||||
## 9. 整改记录(2026-09-22)
|
||||
|
||||
> 本节记录按本报告结论执行的代码整改。整改遵循**最小修正**原则:未引入新框架、抽象层、DTO/VO、事件总线,未拆分服务边界,**未修改任何 `proto/*.proto` 与生成的 `pb/*.go`**;新增/修改注释均为中文;口令类摘要统一使用 bcrypt(验证码等短时效一次性凭证仍按原有 Redis 明文比对链路存储)。校验方式:`GOWORK=off go build ./...` + `GOWORK=off go vet ./...` + `gofmt -l`(仓库根 workspace 模式存在 genproto 拆包的 ambiguous import,属本机既有问题)。
|
||||
|
||||
| 编号 | 级别 | 问题 | 处理结果 |
|
||||
| --- | --- | --- | --- |
|
||||
| I1 | 高 | `config_cache.go` 把 `os` 参数字符串拼进 `ORDER BY`(SQL 注入) | 已修复:改为排序白名单校验,绝不拼接用户输入 |
|
||||
| I2 | 高 | `updates.go` 用字符串不等判断版本 | 已修复:改为按 `.` 分段转数字的语义版本比较,客户端不再被误判降级 |
|
||||
| I3 | 高 | `areas_cache.go` 查询模型上不存在的 3 列且 DB 错误被 `Set` 覆盖 | 已修复:按模型真实列名修正;错误必检查,失败不写缓存 |
|
||||
| I4 | 高 | 6 个接口全部匿名,独立部署网关无鉴权中间件 | 已修复:收敛匿名白名单,仅保留确需公开的接口 |
|
||||
|
||||
### 未纳入本轮范围
|
||||
|
||||
报告中「中」「低」级别的项(分页上限、死代码、README 与实现不符、单测缺失、可维护性等)**本轮未处理**;如需继续,按各报告第 8 节「修复建议」的顺序推进即可。
|
||||
|
||||
> 本轮整改未修改任何 `proto/*.proto` 与 `pb/*.go`,因此少数需要新增接口字段才能完整实现的项目(已在处理结果中标注)做了安全降级。
|
||||
|
||||
Reference in New Issue
Block a user