|
|
2616bcc69e
|
ci: 添加 Gitea Actions workflow(推送自动构建/部署)
- .gitea/workflows/deploy.yaml
- 支持 master/production 和 beta/development 分支
- 自动构建→测试→备份→部署→迁移→重启→健康检查
|
2026-05-18 10:02:11 +08:00 |
|
|
|
41b3aa6177
|
docs: 更新 weather_data 表文档(spotcheckcount 字段)
|
2026-05-18 09:53:08 +08:00 |
|
|
|
54484482c3
|
feat: 抽测风速改为用户可自定义次数(增删按钮)
- models.rs:新增 spot_check_count 字段(默认 5)
- db.rs:INSERT/SELECT 添加 spotcheckcount 列
- migrations/007:ALTER TABLE weather_data ADD spotcheckcount
- afterbody.js:使用 data.spotCheckCount 动态渲染抽测数据
|
2026-05-18 09:51:43 +08:00 |
|
|
|
5dce0e3332
|
fix: sentry init 日志从 info! 改为 eprintln!(tracing 初始化前不输出)
|
2026-05-14 10:59:48 +08:00 |
|
moira
|
f8a95c7417
|
feat: 集成 Sentry 错误监控 + 前端错误上报中继
后端:
- Cargo.toml 添加 sentry/sentry-actix/sentry-tracing (v0.48)
- main.rs 条件初始化 Sentry(SENTRY_DSN 环境变量控制)
- 新增 handlers/sentry.rs — POST /api/sentry/events 前端中继端点
- sentry-actix 全局中间件 + sentry-tracing 自动捕获 tracing::error!
- .env.example 添加 SENTRY_DSN / SENTRY_TRACES_SAMPLE_RATE 配置
前端:
- 新增 utils/sentryReporter.ts (批量上报/防抖/开发环境跳过)
- app.ts 全局错误处理接入 Sentry (wx.onError/onUnhandledRejection/onPageNotFound)
Sentry 未配置 DSN 时完全无操作,无性能开销
|
2026-05-14 10:12:09 +08:00 |
|
moira
|
27c8979690
|
fix: 全量代码审计修复—安全/死代码/错误处理/配置净化
P0 安全修复:
- 支付宝回调验签 (alipay_notify BTreeMap + rsa2_verify)
- JWT fallback 'default_secret' 改为 .expect() (panic保底)
- 安全响应头中间件 (CSP/X-Frame-Options/HSTS)
P1 死代码清理:
- 移除孤儿文件 src/alipay.rs (284行, 无mod注册)
- 移除Cargo未使用依赖 (actix-files/error/log/hex/digest)
- log::info! → tracing::info! (auth.rs)
- 移除 config.rs server_host + 3个TOML定义
P1 质量修复:
- 修复 weather.rs unwrap() → unwrap_or
- 修复 auth.rs+payment.rs 错误吞咽 (add tracing::warn)
- 修复 main.rs 3x parse().unwrap → unwrap_or
P3 运维:
- 新增 scripts/backup-db.sh (定时备份用)
- 新增 README.md (快速入门文档)
- deploy.sh 集成 backup-db.sh 上传
|
2026-05-13 17:20:31 +08:00 |
|
moira
|
cb483298d5
|
feat: 新增deploy.sh --init-env一键初始化.env+完善JWT_SECRET管理文档
新增 --init-env 功能:
- 自动生成 256 位随机 JWT_SECRET (openssl rand -base64 32)
- 推送完整.env模板到服务器,设置权限600
- 文件已存在时先备份再覆盖,有确认提示
- dry-run 模式下安全预览
JWT_SECRET 管理方案:
- dev/prod 使用不同密钥
- 仅在服务器.env中存储(不进入Git/TOML)
- deploy.sh check_env_file() 部署前自动验证
- AGENTS.md 新增完整管理文档(生成/存储/验证/轮换)
deploy.sh 帮助文档同步更新 --init-env 说明
|
2026-05-13 15:31:23 +08:00 |
|
moira
|
0ffe2065e1
|
feat: 部署脚本添加.env文件健康检查
新增 check_env_file() 函数,在编译前自动检查:
1. .env 文件是否存在
2. 必需变量是否定义(生产环境额外要求SSL_KEY_PATH/SSL_CERT_PATH)
3. 变量值是否为占位符(your_/placeholder/xxx等)
4. 变量行是否被注释(# VAR=)
检查失败时终止部署,防止因缺少密钥导致服务无法启动
|
2026-05-13 15:21:22 +08:00 |
|
moira
|
bded0113ee
|
refactor: 配置安全加固-从TOML移除密钥+去除死代码+统一端口
P0: 从config/production.toml和config/development.toml移除wechat_secret/jwt_secret
这些密钥现在仅通过.env(EnvironmentFile)加载,不再进入Git历史
config.rs: 新增直接环境变量名回退(JWT_SECRET而非仅APP_JWT_SECRET)
P1: - 移除config.rs中的server_ports字段(死代码,未被任何代码使用)
- 简化main.rs端口fallback: 生产环境仅4433,开发环境仅8080/3000
- .env.example版本号0.2.3→0.3.0
Docs: - AGENTS.md测试域名xmclassmate.top/dev→dev.xmclassmate.top
|
2026-05-13 15:17:45 +08:00 |
|
moira
|
d879b65662
|
docs: 添加版本控制约束-使用jj提交变更
|
2026-05-13 14:52:08 +08:00 |
|
|
|
061c2bbb5a
|
fix: 修复多处代码质量问题-移除unwrap/println/dead-code/重复代码/错误吞咽
|
2026-05-11 13:38:41 +08:00 |
|
|
|
0cba52f545
|
docs: 更新后端AGENTS.md-补齐auto-confirm/sync-order/orders API/修复支付流程和部署表
|
2026-05-11 09:40:39 +08:00 |
|
|
|
2c66528205
|
fix: goPay 加载状态、轮询 5min 超时;成功页已有小程序引导
|
2026-05-07 17:33:30 +08:00 |
|
|
|
df64877a5d
|
fix: 推荐标签移到包年;清理永久套餐的残留 CSS
|
2026-05-07 17:30:11 +08:00 |
|
|
|
e074171d44
|
fix: 网页端套餐只保留包月和包年,移除永久
|
2026-05-07 17:26:16 +08:00 |
|
|
|
28dc46ad95
|
feat: 添加 expire-paid-user.sh 脚本,使用户付费时间过期
|
2026-05-07 17:20:43 +08:00 |
|
|
|
228a9f3b3b
|
feat: 添加 GET /api/payment/orders 接口,返回用户订单记录
|
2026-05-07 17:12:31 +08:00 |
|
|
|
a05b46dfe2
|
feat: 添加 POST /api/payment/sync-order 接口,用于强制同步订单会员状态
|
2026-05-07 16:58:55 +08:00 |
|
|
|
c82bb303f7
|
fix: payment/success 同步确认订单(防止异步回调未到)
|
2026-05-07 16:52:41 +08:00 |
|
|
|
aab0377b3a
|
fix: 支付宝表单 method 改为 GET(沙箱 page.pay 不支持 POST)
|
2026-05-07 16:39:31 +08:00 |
|
|
|
05b6520140
|
fix: 支付宝表单添加 HTML 转义,防止 JSON 双引号破坏属性
|
2026-05-07 16:27:27 +08:00 |
|
|
|
a588478ab0
|
fix: 修复付费会员累加逻辑和迁移误判问题
- 修复 confirm_payment_order 累加逻辑:GREATEST(COALESCE(paid_expires_at, NOW()), NOW()) + days
- 永久会员改为 2099-12-31 而非 NULL,避免与未付费用户的 NULL 混淆
- 禁用 003_set_all_users_paid.sql 迁移(将所有已有用户设为永久付费)
- 后端部署后已回滚 Dev 数据库中 73 个被误设为付费的用户
|
2026-05-07 15:55:37 +08:00 |
|
|
|
d884914338
|
fix: 支付宝表单使用原始值,浏览器自动处理URL编码
修复 double-encoding 问题:表单 hidden input 不应预先 URL 编码,
浏览器提交时会自动编码,预编码会导致二次编码(如空格变 %2520)
|
2026-05-07 15:37:51 +08:00 |
|
|
|
7a194251be
|
fix: 支付宝签名使用原始值,改用表单自动提交方式
- 修复签名源:使用原始参数值(不进行 URL 编码)
- 改用 HTML 表单自动提交方式代替服务器端 API 调用
- 避免 nginx 代理大响应体的问题
|
2026-05-07 15:19:34 +08:00 |
|
|
|
4aece40a58
|
docs: 修复 AGENTS.md 文档过时问题
- 项目结构图添加 rate_limiter.rs 文件
- 修复 systemd 说明:实际使用 EnvironmentFile= 而非 Environment=
|
2026-05-06 09:37:37 +08:00 |
|
|
|
2046638721
|
feat: 实现 Mock 支付功能,修复支付激活会员问题
- 当未配置 ALIPAY_* 环境变量时,自动启用 Mock 支付模式
- Mock 支付页面点击按钮后调用 /api/payment/mock-confirm 激活会员
- 更新 AGENTS.md 文档说明 Mock 支付配置和使用方法
|
2026-04-28 10:17:26 +08:00 |
|
|
|
ef246db31c
|
fix: 修复支付宝 RSA2 签名问题
- 支持 base64 编码的 PEM 格式私钥(systemd 环境变量)
- 使用 Digest + Pkcs1v15Sign::new() 进行签名(自动哈希)
- 修复 rsa2_sign 和 rsa2_verify 函数实现
|
2026-04-27 14:27:14 +08:00 |
|
|
|
00fea53a4c
|
fix: 修复支付宝 RSA 签名失败问题
- 支持 base64 编码的 PEM 格式私钥(用于 systemd 环境变量)
- RSA 签名/验证前需先用 Sha256::digest() 哈希输入
- 添加 Digest trait 导入
|
2026-04-27 13:53:18 +08:00 |
|
|
|
580e68b58c
|
feat(payment): 支持 URL 参数直接传递 JWT 登录
|
2026-04-27 13:13:32 +08:00 |
|
|
|
48ed2ca9ea
|
fix(main): 修正 create_server_config 函数结构
|
2026-04-27 09:26:51 +08:00 |
|
|
|
bb20d82d49
|
fix(auth): 修复 web::scope("") 路由顺序导致 web-login 被 JWT 拦截的问题
|
2026-04-27 09:25:14 +08:00 |
|
|
|
aa84bbc4e6
|
feat(auth): 修复网页端登录流程,移除 web_generate_login_code 的 JWT 依赖
|
2026-04-27 09:08:25 +08:00 |
|
|
|
e6048ea010
|
feat(auth): 实现登录限流和性能优化
性能优化:
- 添加数据库索引优化查询性能 (006)
- weather_data: user_id, date, is_favorite 索引
- users: openid 索引
- payment_orders: status 索引
- 新增 refresh_tokens 表支持双 Token 机制 (004)
- 新增 web_login_codes 表支持网页端扫码登录 (005)
安全增强:
- 实现基于 IP 的登录限流 (rate_limiter.rs)
- 滑动窗口算法: 5次/分钟/IP
- 自动清理过期记录
- 429 TooManyRequests 响应
新模块:
- src/rate_limiter.rs: 限流模块
- src/alipay.rs: 支付宝签名模块 (RSA2)
- src/error.rs: 统一错误类型 (含 TooManyRequests)
- src/handlers/meta.rs: 元数据处理器
代码清理:
- 修复 .gitignore 规则,正确跟踪 src/ 和 migrations/
|
2026-04-24 16:13:49 +08:00 |
|
|
|
b3dc966576
|
docs: 更新登录码和支付宝接入文档
|
2026-04-24 14:52:55 +08:00 |
|
|
|
693075a30c
|
fix(auth): 将 web_login_confirm 移出 JWT scope,无需认证
登录码本身就是认证凭证,小程序确认时可能无有效 JWT。
改为无需 JWT,登录码 + openid 验证即可。
|
2026-04-24 14:48:30 +08:00 |
|
|
|
3bcfd9a4e6
|
fix(auth): web_login_confirm 加日志排查 + 精确匹配code
|
2026-04-24 14:27:26 +08:00 |
|
|
|
92fb4e3687
|
fix(auth): web_login_confirm 查询改为精确匹配 code,修复 unwrap_or(None) 问题
|
2026-04-24 11:01:16 +08:00 |
|
|
|
c66d1303ef
|
fix(auth): 统一登录码参数名为 code(与前端保持一致)
|
2026-04-24 10:56:33 +08:00 |
|
|
|
034aa66ed8
|
feat(payment): 实现网页端登录码流程(无需微信登录)
- 新增 GET /payment/generate-code:网页端生成 ASD-XXXXXX 登录码
- 新增 GET /payment/login-status:网页轮询查询登录码确认状态
- web_generate_login_code 和 web_login_confirm 增加 JWT 保护
- payment_index JS 改为真实调用 generate-code 并轮询
- 添加 rand crate 依赖
|
2026-04-24 10:51:06 +08:00 |
|
|
|
31bafee0ab
|
feat(payment): 重构网页端支付登录流程——小程序生成临时码、网页端扫码确认
- 后端新增 /api/web-login/code (生成临时登录码) 和 /api/web-login/confirm (确认登录)
- 后端新增 /payment/login-status (GET, 轮询登录状态)
- payment_index 页面完全重写:未登录时显示微信扫码登录入口;登录后显示套餐或会员信息
- 沙箱环境下 /payment 通过 mock-login 跳过真实微信认证,方便测试
|
2026-04-24 09:43:18 +08:00 |
|
|
|
375f0affcf
|
docs: 更新支付系统和支付宝集成文档,修复Rust edition版本号
|
2026-04-24 09:19:48 +08:00 |
|
|
|
ea705f0917
|
feat(auth): 添加沙箱测试用 mock_login 接口 (GET /api/mock-login)
|
2026-04-23 13:11:10 +08:00 |
|
|
|
502ae8babb
|
fix(payment): payment_page支持URL参数传递JWT,payment_index页面跳转时携带JWT
|
2026-04-23 12:34:39 +08:00 |
|
|
|
e8286310ea
|
feat(payment): 接入支付宝沙箱环境 (alipay.trade.page.pay)
|
2026-04-23 12:23:53 +08:00 |
|
|
|
8c9552fbfc
|
feat: 新增支付页面接口,为接入支付宝做准备
- GET /payment: 套餐选择页(无需认证,外部浏览器打开)
- GET /payment/page: 支付引导页(需 JWT,创建订单)
- GET /payment/pay: 支付宝电脑网站支付占位页(需 JWT)
- AppState 新增支付宝配置字段(可选)
- afterbody.js: PDF下载增加状态提示和重试按钮
|
2026-04-23 10:48:31 +08:00 |
|
|
|
fe0e831210
|
docs: 更新后端 API 文档
- 补充 handlers 目录:添加 meta.rs、favorites.rs
- 新增服务状态页说明(/、/health)
- 完善 API 接口列表:
- 公开接口:添加 /health、/refresh-token
- 受保护接口:添加 /api/favorites 系列、/api/user/quota
- 支付接口:添加 /api/payment/create-order、/api/payment/mock-confirm
|
2026-04-19 21:10:17 +08:00 |
|
|
|
fb791a2a7c
|
docs: 更新备份策略文档,反映版本去重和选择性回滚
- 备份文件名格式:{project}.backup.{timestamp}.{gitHash}.{md5前8位}
- 清理策略:保留 5 个不同版本,相同版本只保留最早的
- 手动回滚:支持选择特定版本
|
2026-04-19 20:56:32 +08:00 |
|
|
|
0c7d44d795
|
fix(deploy): 改进备份命名和清理逻辑,防止版本重复
问题:同一版本多次备份时,备份文件仅时间戳不同,内容完全相同,
导致清理后仍保留多个相同版本的备份,失去回滚多样性。
解决方案:
1. 备份文件名加入 Git hash + MD5:{timestamp}.{gitHash}.{md5}
2. 清理逻辑按 MD5 去重:相同版本的多个备份只保留最早一个
3. 手动回滚支持选择特定版本
影响:
- 回滚时可明确知道恢复到哪个版本(Git hash + MD5 可验证)
- 清理不再基于简单时间戳,而是基于版本内容
- 保留了真正的版本多样性
|
2026-04-19 20:55:47 +08:00 |
|
|
|
9974bfbf58
|
fix(config): 移除代码中的 app_version 引用,完成版本管理统一
- config.rs: 移除 AppConfig.app_version 字段和日志输出
- main.rs: 移除 APP_VERSION 环境变量设置
- models.rs: 移除 AppState.app_version 字段
版本号现统一使用 Cargo.toml 中的 env!("CARGO_PKG_VERSION")
|
2026-04-19 20:50:56 +08:00 |
|
|
|
a91948a18c
|
refactor(config): 统一版本管理,移除冗余的 app_version 字段
- 移除 config/*.toml 中的 app_version 字段(代码中未使用)
- 版本号统一由 Cargo.toml 管理
- Cargo.lock 自动同步更新
- 更新 AGENTS.md 添加版本管理说明
|
2026-04-19 20:35:12 +08:00 |
|