docs: 更新 AGENTS.md 和 IMPROVEMENTS.md,记录已知兼容性问题
AGENTS.md: - 添加已知兼容性问题章节 - actix-ratelimit 0.3.1 与 actix-web 4.x 不兼容 - actix-web-prom 与当前架构不兼容 - 添加路由配置结构说明(App 配置顺序、middleware 应用方式) - 添加路由优先级说明 IMPROVEMENTS.md: - 2.1 缺少请求频率限制:标记 ⚠️,记录兼容性问题及备选方案 - 6.1 缺少性能指标收集:标记 ⚠️,记录兼容性问题及备选方案 - 修正无日志聚合的 checkbox 状态
This commit is contained in:
@@ -49,14 +49,18 @@
|
||||
## 二、安全性改进
|
||||
|
||||
### 2.1 认证安全
|
||||
- [ ] **缺少请求频率限制**
|
||||
- [ ] **缺少请求频率限制** ⚠️
|
||||
- 风险:API 可能被滥用或遭受暴力攻击
|
||||
- 改进:添加 Rate Limiting 中间件
|
||||
- 实现:使用 `actix-limitation` 或自定义中间件
|
||||
- 配置:
|
||||
- 登录接口:5 次/分钟
|
||||
- 数据上传:30 次/分钟
|
||||
- 查询接口:100 次/分钟
|
||||
- **状态**:actix-ratelimit 0.3.1 与 actix-web 4.x 不兼容(Transform trait 问题)
|
||||
- **备选方案**:
|
||||
1. `actix-web-lab` - 社区维护的中间件库
|
||||
2. 手动实现 - 使用 `std::collections::HashMap` 记录 IP 请求数
|
||||
3. Nginx/网关层限流
|
||||
|
||||
- [ ] **缺少 CSRF 防护**
|
||||
- 风险:跨站请求伪造攻击
|
||||
@@ -204,16 +208,20 @@
|
||||
- 完成时间:2026-04-15
|
||||
- 修改文件:Cargo.toml, src/main.rs, src/config.rs
|
||||
|
||||
- [x] **无日志聚合**
|
||||
- [x] **无日志聚合** ✅
|
||||
- 需求:集中式日志管理
|
||||
- 实现:配置日志收集器(如 ELK Stack)
|
||||
- 格式:JSON 格式便于解析
|
||||
- 状态:✅ 已完成(JSON + 文件轮转,2026-04-15)
|
||||
|
||||
- [ ] **缺少性能指标收集**
|
||||
- [ ] **缺少性能指标收集** ⚠️
|
||||
- 需求:API 响应时间、错误率等
|
||||
- 实现:添加 Prometheus 指标
|
||||
- 工具:`actix-web-prom`
|
||||
- **状态**:actix-web-prom 与当前架构不兼容(ServiceFactory Response 类型冲突)
|
||||
- **备选方案**:
|
||||
1. `actix-web-lab` - 社区维护的中间件库
|
||||
2. 手动实现 - 在代码中直接使用 `std::sync::atomic` 收集请求计数
|
||||
3. Nginx 层收集 - 反向代理层已有 access log
|
||||
|
||||
### 6.2 告警机制
|
||||
- [ ] **无异常告警**
|
||||
|
||||
Reference in New Issue
Block a user