Commit Graph
23 Commits
Author SHA1 Message Date
chengcheng a6e95be0c5 fix(ci): use reachable vulnerability database mirror
ci / verify (pull_request) Successful in 11m20s
2026-07-17 15:38:59 +08:00
chengcheng c67726ca6b security(api): upgrade vulnerable crypto dependency
ci / verify (pull_request) Failing after 6m2s
2026-07-17 15:31:41 +08:00
chengcheng e77ec9e842 security(ci): bound runner resources 2026-07-17 15:22:44 +08:00
chengcheng 5e8fb4276f fix(ci): verify rootless pid namespace without proc links
ci / verify (pull_request) Failing after 6m9s
2026-07-17 15:15:55 +08:00
chengcheng 06f95c5d86 ci: validate runner before registration
ci / verify (pull_request) Failing after 6m9s
2026-07-17 15:08:37 +08:00
chengcheng 1f8c5a3d03 fix(ci): support digest-verified runner mirrors
ci / verify (pull_request) Failing after 7m54s
2026-07-17 14:50:38 +08:00
chengcheng 6ba46514c1 fix(ci): expose pinned node during runner setup
ci / verify (pull_request) Failing after 6m8s
2026-07-17 14:43:27 +08:00
chengcheng 91ea0e6a2d ci: harden production quality gates
ci / verify (pull_request) Failing after 4m18s
2026-07-17 14:23:49 +08:00
chengcheng db85487b73 docs(ci): 记录生产流水线决策与运行手册
固化 Tag 发布策略、Runner 信任边界、Secret 位置、数据库回滚限制,以及 Runner 安装、发布、验证和故障恢复步骤。
2026-07-17 12:41:47 +08:00
chengcheng 745811cc6d ci: 建立生产镜像与 Tag 发布流水线
新增独立仓库级 Gitea Runner,main 和 PR 执行完整质量门禁与不可变 SHA 镜像构建;只有来自 main 历史的语义版本 Tag 才调用受限生产发布助手。专属 Buildx builder 将缓存限制为 2 GB。\n\n验证:流水线结构测试、ShellCheck、Go vet/test、govulncheck、前端 lint/test/build、Compose 渲染及高危依赖审计通过。
2026-07-17 12:39:07 +08:00
chengcheng af13a0444e fix(build): 修复前端依赖安全门禁
同步缺失的 Vitest 锁文件,并将 Vitest、Vite 及受影响的传递依赖限制到已修复版本,避免严格 frozen install 和高危依赖审计阻塞 CI。\n\n验证:pnpm frozen install、lint、26 个前端测试、Go 测试、生产构建及 high 级依赖审计通过。
2026-07-17 12:38:49 +08:00
chengcheng 82c8dd352c chore: 固定已修复漏洞的 Go 工具链版本 2026-07-14 11:11:48 +08:00
chengcheng 39b6da0ada test: 固化 OIDC 校验错误边界 2026-07-14 11:11:48 +08:00
chengcheng dd1ddd6ead refactor: 统一 PKCE 挑战值生成逻辑 2026-07-14 11:11:48 +08:00
chengcheng 85d72a1c8c refactor: 使用 go-oidc 验证 ID Token 2026-07-14 11:11:48 +08:00
chengcheng 053bc260c7 refactor: 使用标准库实现 OIDC 客户端流程 2026-07-14 11:11:48 +08:00
chengcheng 8ca68eb3cd fix: 为失效 OIDC 事务提供安全重试
细分回调事务、状态和授权响应错误,提供脱敏诊断编号与显式重新登录入口,避免失效事务形成重试循环。
2026-07-13 22:50:09 +08:00
chengcheng 6e0a5fe397 feat: 添加本地启动依赖 2026-07-13 19:15:10 +08:00
chengcheng 46bac51703 feat: 将 Gateway Web 迁移到 BFF 会话
浏览器只通过 HttpOnly Cookie 恢复统一认证状态,不再访问认证中心 Token Endpoint 或保存 OIDC Token。同步更新错误提示、部署配置和接入文档。
2026-07-13 19:09:57 +08:00
chengcheng c5c82bb528 feat: 接入 OIDC 公共客户端登录链路
由 Gateway 服务端完成 PKCE 换码、ID Token 校验、JIT 用户解析和 Session 建立。新增登录、回调、退出与本地会话删除接口,并移除旧的 Access Token Cookie 桥接接口。
2026-07-13 19:09:38 +08:00
chengcheng d345c070ae feat: 实现 OIDC 服务端会话与请求刷新
使用 AES-256-GCM 保存认证中心令牌,并以随机 Cookie 哈希关联 PostgreSQL 会话。加入闲置与绝对期限、Refresh Token 轮换以及多实例刷新锁。
2026-07-13 19:09:10 +08:00
chengcheng a81a7b5200 fix: 修复 OIDC 用户预配与跨标签页登录态
增加受控 JIT 本地用户投影,并使用 HttpOnly Cookie 在新标签页恢复认证中心登录态。补充错误语义、安全校验、自动化测试与回滚配置。
2026-07-13 17:07:52 +08:00
chengcheng 27529846ee chore: add docker deploy shortcuts 2026-06-30 19:14:38 +08:00