chengcheng
|
f226f9c953
|
ci: enforce production-safe database migrations
ci / verify (pull_request) Successful in 8m50s
|
2026-07-17 16:59:50 +08:00 |
|
chengcheng
|
74c20b1976
|
Merge remote-tracking branch 'origin/main' into codex/production-cicd
# Conflicts:
# pnpm-lock.yaml
|
2026-07-17 16:21:49 +08:00 |
|
chengcheng
|
a6e95be0c5
|
fix(ci): use reachable vulnerability database mirror
ci / verify (pull_request) Successful in 11m20s
|
2026-07-17 15:38:59 +08:00 |
|
chengcheng
|
c67726ca6b
|
security(api): upgrade vulnerable crypto dependency
ci / verify (pull_request) Failing after 6m2s
|
2026-07-17 15:31:41 +08:00 |
|
chengcheng
|
e77ec9e842
|
security(ci): bound runner resources
|
2026-07-17 15:22:44 +08:00 |
|
chengcheng
|
5e8fb4276f
|
fix(ci): verify rootless pid namespace without proc links
ci / verify (pull_request) Failing after 6m9s
|
2026-07-17 15:15:55 +08:00 |
|
chengcheng
|
06f95c5d86
|
ci: validate runner before registration
ci / verify (pull_request) Failing after 6m9s
|
2026-07-17 15:08:37 +08:00 |
|
chengcheng
|
1f8c5a3d03
|
fix(ci): support digest-verified runner mirrors
ci / verify (pull_request) Failing after 7m54s
|
2026-07-17 14:50:38 +08:00 |
|
chengcheng
|
6ba46514c1
|
fix(ci): expose pinned node during runner setup
ci / verify (pull_request) Failing after 6m8s
|
2026-07-17 14:43:27 +08:00 |
|
chengcheng
|
91ea0e6a2d
|
ci: harden production quality gates
ci / verify (pull_request) Failing after 4m18s
|
2026-07-17 14:23:49 +08:00 |
|
chengcheng
|
db85487b73
|
docs(ci): 记录生产流水线决策与运行手册
固化 Tag 发布策略、Runner 信任边界、Secret 位置、数据库回滚限制,以及 Runner 安装、发布、验证和故障恢复步骤。
|
2026-07-17 12:41:47 +08:00 |
|
chengcheng
|
745811cc6d
|
ci: 建立生产镜像与 Tag 发布流水线
新增独立仓库级 Gitea Runner,main 和 PR 执行完整质量门禁与不可变 SHA 镜像构建;只有来自 main 历史的语义版本 Tag 才调用受限生产发布助手。专属 Buildx builder 将缓存限制为 2 GB。\n\n验证:流水线结构测试、ShellCheck、Go vet/test、govulncheck、前端 lint/test/build、Compose 渲染及高危依赖审计通过。
|
2026-07-17 12:39:07 +08:00 |
|
chengcheng
|
af13a0444e
|
fix(build): 修复前端依赖安全门禁
同步缺失的 Vitest 锁文件,并将 Vitest、Vite 及受影响的传递依赖限制到已修复版本,避免严格 frozen install 和高危依赖审计阻塞 CI。\n\n验证:pnpm frozen install、lint、26 个前端测试、Go 测试、生产构建及 high 级依赖审计通过。
|
2026-07-17 12:38:49 +08:00 |
|
chengcheng
|
82c8dd352c
|
chore: 固定已修复漏洞的 Go 工具链版本
|
2026-07-14 11:11:48 +08:00 |
|
chengcheng
|
39b6da0ada
|
test: 固化 OIDC 校验错误边界
|
2026-07-14 11:11:48 +08:00 |
|
chengcheng
|
dd1ddd6ead
|
refactor: 统一 PKCE 挑战值生成逻辑
|
2026-07-14 11:11:48 +08:00 |
|
chengcheng
|
85d72a1c8c
|
refactor: 使用 go-oidc 验证 ID Token
|
2026-07-14 11:11:48 +08:00 |
|
chengcheng
|
053bc260c7
|
refactor: 使用标准库实现 OIDC 客户端流程
|
2026-07-14 11:11:48 +08:00 |
|
chengcheng
|
8ca68eb3cd
|
fix: 为失效 OIDC 事务提供安全重试
细分回调事务、状态和授权响应错误,提供脱敏诊断编号与显式重新登录入口,避免失效事务形成重试循环。
|
2026-07-13 22:50:09 +08:00 |
|
chengcheng
|
6e0a5fe397
|
feat: 添加本地启动依赖
|
2026-07-13 19:15:10 +08:00 |
|
chengcheng
|
46bac51703
|
feat: 将 Gateway Web 迁移到 BFF 会话
浏览器只通过 HttpOnly Cookie 恢复统一认证状态,不再访问认证中心 Token Endpoint 或保存 OIDC Token。同步更新错误提示、部署配置和接入文档。
|
2026-07-13 19:09:57 +08:00 |
|
chengcheng
|
c5c82bb528
|
feat: 接入 OIDC 公共客户端登录链路
由 Gateway 服务端完成 PKCE 换码、ID Token 校验、JIT 用户解析和 Session 建立。新增登录、回调、退出与本地会话删除接口,并移除旧的 Access Token Cookie 桥接接口。
|
2026-07-13 19:09:38 +08:00 |
|
chengcheng
|
d345c070ae
|
feat: 实现 OIDC 服务端会话与请求刷新
使用 AES-256-GCM 保存认证中心令牌,并以随机 Cookie 哈希关联 PostgreSQL 会话。加入闲置与绝对期限、Refresh Token 轮换以及多实例刷新锁。
|
2026-07-13 19:09:10 +08:00 |
|
chengcheng
|
a81a7b5200
|
fix: 修复 OIDC 用户预配与跨标签页登录态
增加受控 JIT 本地用户投影,并使用 HttpOnly Cookie 在新标签页恢复认证中心登录态。补充错误语义、安全校验、自动化测试与回滚配置。
|
2026-07-13 17:07:52 +08:00 |
|
chengcheng
|
27529846ee
|
chore: add docker deploy shortcuts
|
2026-06-30 19:14:38 +08:00 |
|