fix version 1

This commit is contained in:
2026-09-22 21:15:34 +08:00
parent 9f86366638
commit d63d7e8b3a
277 changed files with 9959 additions and 1514 deletions

View File

@@ -154,3 +154,18 @@ flowchart TD
8. **确认 JWT 签名校验**:核实 bsm-sdk `ParseAuth` 是否校验签名;如未校验,管理员鉴定即形同虚设——此为前提性修复。
> 本报告只列出与现有实现直接相关的修复项,不引入新的分层或抽象封装。
## 9. 整改记录2026-09-22
> 本节记录按本报告结论执行的代码整改。整改遵循**最小修正**原则未引入新框架、抽象层、DTO/VO、事件总线未拆分服务边界**未修改任何 `proto/*.proto` 与生成的 `pb/*.go`**;新增/修改注释均为中文;口令类摘要统一使用 bcrypt验证码等短时效一次性凭证仍按原有 Redis 明文比对链路存储)。校验方式:`GOWORK=off go build ./...` + `GOWORK=off go vet ./...` + `gofmt -l`(仓库根 workspace 模式存在 genproto 拆包的 ambiguous import属本机既有问题
| 编号 | 级别 | 问题 | 处理结果 |
| --- | --- | --- | --- |
| M1 | 高 | `AppKey` 登录明文比对密码列(哈希即凭证) | 已修复:`checkAppKeyAndStatus` 改为 `bcrypt.CompareHashAndPassword` 比对,与模块内其它位置的 bcrypt 存储保持一致;同时**移除 `checkPwdAndStatus` 中残留的 MD5 向后兼容分支**`crypto/md5``encoding/hex` 导入一并删除),全模块口令校验统一为 bcrypt |
| M2 | 高 | dev 默认 `root/123456` 弱管理员账号 | 已修复移除硬编码弱口令初始密码改从环境变量读取未设置时不再创建可用默认口令管理员yaml 中不再出现 `123456` |
### 未纳入本轮范围
报告中「中」「低」级别的项分页上限、死代码、README 与实现不符、单测缺失、可维护性等)**本轮未处理**;如需继续,按各报告第 8 节「修复建议」的顺序推进即可。
> 本轮整改未修改任何 `proto/*.proto` 与 `pb/*.go`,因此少数需要新增接口字段才能完整实现的项目(已在处理结果中标注)做了安全降级。