配置分层 - 新增 src/server/config.ts:环境变量集中读取 + 启动期校验。 删除公开兜底密钥 ln-bi-default-secret:SSO 模式下 JWT_SECRET 缺失或 短于 32 字符时 assertRuntimeConfig() 直接拒绝启动(已实测)。 - index.ts 不再自己读端口/环境;auth/config.ts 与 auth/login.ts 改为引用集中配置。 权限守卫 - energy / scheduling / hydrogen-heatmap 的守卫由 “user 存在才校验” 改为 “无角色即拒绝”:user 缺失时按无权限处理,不再静默放行(fail-closed)。 - /api/ele/* 此前完全无鉴权,任何已登录用户都能写入电费表;现按能源域 (BI-LEADER-ENERGY) 守卫。 接口契约 - 未匹配的 /api/* 由 200 text/html(SPA) 改为 404 application/json; 未认证时仍是 401,避免向未授权调用方暴露路由是否存在。 - 新增全局 onError 返回 JSON 500。 凭据治理(此前均为 git 跟踪文件中的明文) - Dockerfile 删除烧进镜像的 JWT_SECRET,改为必须运行时注入。 - docker-compose.yml 删除生产库口令/JWT 密钥/失效的 MILEAGE_DB_*, 改为强制注入写法;补齐 OSS_* 与 NODE_ENV/DEV_BYPASS_AUTH/BI_AUTH_*。 - woodpecker.yml 删除 Harbor base64 凭据改用 secret,pull_request 不再推镜像。 - 删除 scripts-tmp/(含生产库 root 口令)与已跟踪的 .DS_Store;.gitignore 补全。 - 文档中残留的里程库口令改为占位符。 lint / test(128) / build 全绿。
66 lines
1.8 KiB
YAML
66 lines
1.8 KiB
YAML
# 凭据通过 Woodpecker Secret 注入(harbor_user / harbor_password),
|
|
# 不再把 Harbor 账号密码 base64 后写进流水线脚本。
|
|
# 镜像推送只在 push / manual 触发:pull_request 不应向生产 registry 推送。
|
|
|
|
steps:
|
|
- name: npm-build
|
|
image: node:22-alpine
|
|
when:
|
|
event:
|
|
- push
|
|
- pull_request
|
|
- manual
|
|
branch:
|
|
- master
|
|
- develop
|
|
- main
|
|
commands: |
|
|
cd $CI_WORKSPACE
|
|
npm ci --registry=https://registry.npmmirror.com/
|
|
npm run lint
|
|
npm test
|
|
npm run build
|
|
|
|
# 获取分支名
|
|
BRANCH_NAME=$(echo ${CI_COMMIT_BRANCH:-manual} | tr / -)
|
|
echo "Branch name: $BRANCH_NAME"
|
|
|
|
# 版本号: 分支名-package.json版本
|
|
PKG_VERSION=$(node -e "console.log(require('./package.json').version)")
|
|
PROJECT_VERSION="$BRANCH_NAME-$PKG_VERSION"
|
|
echo "Docker tag: $PROJECT_VERSION"
|
|
echo $PROJECT_VERSION > $CI_WORKSPACE/project_version.txt
|
|
|
|
- name: docker-build
|
|
image: docker:24.0.5-cli
|
|
depends_on: [npm-build]
|
|
when:
|
|
event:
|
|
- push
|
|
- manual
|
|
branch:
|
|
- master
|
|
- develop
|
|
- main
|
|
volumes:
|
|
- /var/run/docker.sock:/var/run/docker.sock
|
|
environment:
|
|
HARBOR_USER:
|
|
from_secret: harbor_user
|
|
HARBOR_PASSWORD:
|
|
from_secret: harbor_password
|
|
commands: |
|
|
PROJECT_VERSION=$(cat $CI_WORKSPACE/project_version.txt)
|
|
MODULE_NAME=ln-bi
|
|
REGISTRY=harbor.lnh2e.com
|
|
PROJECT=lingniu-v1
|
|
|
|
echo "Building Docker image: $MODULE_NAME:$PROJECT_VERSION"
|
|
|
|
cd $CI_WORKSPACE
|
|
docker build -t $REGISTRY/$PROJECT/$MODULE_NAME:$PROJECT_VERSION .
|
|
|
|
echo "$HARBOR_PASSWORD" | docker login $REGISTRY -u "$HARBOR_USER" --password-stdin
|
|
|
|
docker push $REGISTRY/$PROJECT/$MODULE_NAME:$PROJECT_VERSION
|