chore: 项目定名为 workbuddy-portal,容器化并补齐文档体系
## 项目定名 - 目录 wb_usage_portal → workbuddy-portal - Python 包 wb_usage → workbuddy_portal(含 session cookie 名) - 界面品牌统一为 WorkBuddy Portal;项目标识收敛到 config 单一来源 ## 容器化 - Dockerfile:多阶段构建,依赖层与源码解耦;非 root(uid 1000);内置健康检查 - docker-compose.yml:单服务 + 绑定挂载 data/logs + 日志轮转 + TZ - docker/entrypoint.sh:幂等初始化 → exec serve(LF 行尾,已由 .gitattributes 锁定) - docker/healthcheck.py:纯标准库探活 /login(slim 镜像无 curl) - .dockerignore / .env.example;数据目录可用 WB_DATA_DIR 等环境变量覆盖 ## 文档 - docs/USER-GUIDE.md 用户使用手册(含 9 张真实界面截图) - docs/DEPLOYMENT.md 部署运维(Docker / 裸机 / 反代 / 备份 / 推 Gitea 注册表) - docs/ARCHITECTURE.md 架构与设计说明(含已知坑与红线、验证体系) - docs/API.md 接口参考(路径 / 参数 / 返回结构 / 错误码) - docs/FAQ.md 常见问题;docs/CHANGELOG.md 变更日志 ## 修复缺陷(8) 1. /records/export 必然 500:生成器在请求上下文销毁后才迭代,改用自建连接 2. 大屏页图表全白:相对路径把 echarts.min.js 解析成 /vendor/... → 404 3. /users 500:路由已注册但模板缺失 4. 明细页日期筛选失效:视图传 f.frm、模板读 f.from 5. 配置页维护按钮全死:调用了不存在的 WBU.bindMaint() 6. 审计只能看最近 40 条:LIMIT 写死 7. 明细页多跑一条无用 SELECT:day_list() 取了没人用 8. 登录页锁定阈值未从配置注入 ## 安全加固 - 新增 safe_next():拒绝 //evil.com 等协议相对 URL 的开放重定向 - 缺 CSRF 的写请求统一 400 - 默认开启云端 HTTPS 证书校验(ssl_verify=1);Cookie 是账号凭证 - 登录失败计数表加上限与 TTL - /logout 拆分为 POST(执行) + GET(仅提示),防 <img src=/logout> 静默退出 - settings 内部簿记键 slot:* 读写两侧过滤,不再从 /api/settings 泄漏 ## 内部质量与工具 - 设置项写时校验 + 读时兜底,杜绝「一个手滑的数字让采集整个跑不起来」 - 全局 ValueError → 400:手写 query string 不再暴露 500 页面 - CSV 导出改 csv.writer 流式写入(原手工拼串,字段含逗号会串列) - bundle 明细加 20000 上限并回传 recordsTotal/recordsTruncated,不静默丢数据 - tools/smoke.py 离线回归 99 项;tools/check_live.py 真实 HTTP 56 项 - tools/shots.py Playwright 逐页截图 + JS 报错收集 ## 验证 - compileall 通过;smoke 99/99;对容器实例 check_live 56/56;截图 0 JS 报错 - 容器内采集实测成功(trigger=startup 补跑:新增 11 条)
这个提交包含在:
+73
@@ -0,0 +1,73 @@
|
||||
# syntax=docker/dockerfile:1
|
||||
# =============================================================================
|
||||
# workbuddy-portal —— 多阶段构建
|
||||
# 构建层:只做「装依赖」,与源码解耦(改业务代码不会触发重装依赖)
|
||||
# 运行层:slim 基础镜像 + 独立 venv + 非 root 用户
|
||||
# =============================================================================
|
||||
|
||||
# ---------- Stage 1: 依赖 ----------
|
||||
FROM python:3.13-slim AS builder
|
||||
|
||||
ENV PIP_NO_CACHE_DIR=1 \
|
||||
PIP_DISABLE_PIP_VERSION_CHECK=1
|
||||
|
||||
# 单独建 venv:运行时整目录拷过去,镜像里不留 pip 缓存与编译工具
|
||||
RUN python -m venv /opt/venv
|
||||
ENV PATH="/opt/venv/bin:$PATH"
|
||||
|
||||
WORKDIR /build
|
||||
COPY requirements.txt ./
|
||||
RUN pip install --upgrade pip \
|
||||
&& pip install -r requirements.txt
|
||||
|
||||
|
||||
# ---------- Stage 2: 运行 ----------
|
||||
FROM python:3.13-slim AS runtime
|
||||
|
||||
LABEL org.opencontainers.image.title="WorkBuddy Portal" \
|
||||
org.opencontainers.image.description="WorkBuddy 积分用量采集 / 存储 / 呈现一体化门户" \
|
||||
org.opencontainers.image.version="1.1.0" \
|
||||
org.opencontainers.image.source="http://git.iwali.top/wangchuanli/workbuddy-portal"
|
||||
|
||||
ENV PYTHONUNBUFFERED=1 \
|
||||
PYTHONDONTWRITEBYTECODE=1 \
|
||||
PYTHONIOENCODING=utf-8 \
|
||||
TZ=Asia/Shanghai \
|
||||
PATH="/opt/venv/bin:$PATH" \
|
||||
WB_DATA_DIR=/app/data \
|
||||
WB_LOG_DIR=/app/logs \
|
||||
WB_HOST=0.0.0.0 \
|
||||
WB_PORT=8848
|
||||
|
||||
# tzdata:日志与「每日 09:00 / 17:00」的调度槽位都依赖本地时区
|
||||
RUN set -eux; \
|
||||
apt-get update; \
|
||||
apt-get install -y --no-install-recommends tzdata ca-certificates; \
|
||||
rm -rf /var/lib/apt/lists/*; \
|
||||
ln -snf "/usr/share/zoneinfo/${TZ}" /etc/localtime; \
|
||||
echo "${TZ}" > /etc/timezone; \
|
||||
groupadd --gid 1000 app; \
|
||||
useradd --uid 1000 --gid app --create-home --shell /usr/sbin/nologin app
|
||||
|
||||
COPY --from=builder /opt/venv /opt/venv
|
||||
|
||||
WORKDIR /app
|
||||
# --chown 让非 root 用户能读写挂载卷之外的文件;.dockerignore 已挡掉数据与日志
|
||||
COPY --chown=app:app . .
|
||||
|
||||
RUN set -eux; \
|
||||
chmod +x /app/docker/entrypoint.sh /app/docker/healthcheck.py; \
|
||||
mkdir -p /app/data /app/logs; \
|
||||
chown -R app:app /app/data /app/logs; \
|
||||
python -c "import workbuddy_portal, flask, waitress; print('deps ok', flask.__version__)"
|
||||
|
||||
USER app
|
||||
|
||||
EXPOSE 8848
|
||||
VOLUME ["/app/data", "/app/logs"]
|
||||
|
||||
HEALTHCHECK --interval=30s --timeout=6s --start-period=20s --retries=3 \
|
||||
CMD ["python", "/app/docker/healthcheck.py"]
|
||||
|
||||
ENTRYPOINT ["/app/docker/entrypoint.sh"]
|
||||
CMD ["serve"]
|
||||
在新工单中引用
屏蔽一个用户