## 项目定名 - 目录 wb_usage_portal → workbuddy-portal - Python 包 wb_usage → workbuddy_portal(含 session cookie 名) - 界面品牌统一为 WorkBuddy Portal;项目标识收敛到 config 单一来源 ## 容器化 - Dockerfile:多阶段构建,依赖层与源码解耦;非 root(uid 1000);内置健康检查 - docker-compose.yml:单服务 + 绑定挂载 data/logs + 日志轮转 + TZ - docker/entrypoint.sh:幂等初始化 → exec serve(LF 行尾,已由 .gitattributes 锁定) - docker/healthcheck.py:纯标准库探活 /login(slim 镜像无 curl) - .dockerignore / .env.example;数据目录可用 WB_DATA_DIR 等环境变量覆盖 ## 文档 - docs/USER-GUIDE.md 用户使用手册(含 9 张真实界面截图) - docs/DEPLOYMENT.md 部署运维(Docker / 裸机 / 反代 / 备份 / 推 Gitea 注册表) - docs/ARCHITECTURE.md 架构与设计说明(含已知坑与红线、验证体系) - docs/API.md 接口参考(路径 / 参数 / 返回结构 / 错误码) - docs/FAQ.md 常见问题;docs/CHANGELOG.md 变更日志 ## 修复缺陷(8) 1. /records/export 必然 500:生成器在请求上下文销毁后才迭代,改用自建连接 2. 大屏页图表全白:相对路径把 echarts.min.js 解析成 /vendor/... → 404 3. /users 500:路由已注册但模板缺失 4. 明细页日期筛选失效:视图传 f.frm、模板读 f.from 5. 配置页维护按钮全死:调用了不存在的 WBU.bindMaint() 6. 审计只能看最近 40 条:LIMIT 写死 7. 明细页多跑一条无用 SELECT:day_list() 取了没人用 8. 登录页锁定阈值未从配置注入 ## 安全加固 - 新增 safe_next():拒绝 //evil.com 等协议相对 URL 的开放重定向 - 缺 CSRF 的写请求统一 400 - 默认开启云端 HTTPS 证书校验(ssl_verify=1);Cookie 是账号凭证 - 登录失败计数表加上限与 TTL - /logout 拆分为 POST(执行) + GET(仅提示),防 <img src=/logout> 静默退出 - settings 内部簿记键 slot:* 读写两侧过滤,不再从 /api/settings 泄漏 ## 内部质量与工具 - 设置项写时校验 + 读时兜底,杜绝「一个手滑的数字让采集整个跑不起来」 - 全局 ValueError → 400:手写 query string 不再暴露 500 页面 - CSV 导出改 csv.writer 流式写入(原手工拼串,字段含逗号会串列) - bundle 明细加 20000 上限并回传 recordsTotal/recordsTruncated,不静默丢数据 - tools/smoke.py 离线回归 99 项;tools/check_live.py 真实 HTTP 56 项 - tools/shots.py Playwright 逐页截图 + JS 报错收集 ## 验证 - compileall 通过;smoke 99/99;对容器实例 check_live 56/56;截图 0 JS 报错 - 容器内采集实测成功(trigger=startup 补跑:新增 11 条)
163 行
6.9 KiB
HTML
163 行
6.9 KiB
HTML
{% extends "base.html" %}
|
|
{% block title %}用户管理 · {{ project_title }}{% endblock %}
|
|
{% block body %}
|
|
|
|
<div class="pagehead">
|
|
<div>
|
|
<h1>用户管理</h1>
|
|
<p class="lead">门户在局域网可访问,因此必须靠账号隔离;这里维护账号、管理员身份与密码</p>
|
|
</div>
|
|
<div class="actions">
|
|
<span class="tag accent">仅管理员可见</span>
|
|
</div>
|
|
</div>
|
|
|
|
<div class="grid2">
|
|
<section class="card">
|
|
<h2>新建账号</h2>
|
|
<form id="formNewUser">
|
|
<label class="row"><span>用户名</span>
|
|
<input name="username" maxlength="32" placeholder="登录名(≤32 字符)" autocomplete="off" spellcheck="false"></label>
|
|
<label class="row"><span>显示名</span>
|
|
<input name="display_name" maxlength="64" placeholder="留空则与用户名相同"></label>
|
|
<label class="row"><span>密码</span>
|
|
<input name="password" type="password" autocomplete="new-password"></label>
|
|
<label class="row"><span>确认密码</span>
|
|
<input name="password2" type="password" autocomplete="new-password"></label>
|
|
<label class="row"><span>权限</span>
|
|
<select name="is_admin">
|
|
<option value="1">管理员(可管理用户)</option>
|
|
<option value="0">普通账号(只读数据与日志)</option>
|
|
</select>
|
|
</label>
|
|
<button class="btn primary" type="submit">创建账号</button>
|
|
<p class="hint">密码至少 6 位、最多 128 位。普通账号不能用本页,也调不动用户管理接口。</p>
|
|
</form>
|
|
</section>
|
|
|
|
<section class="card">
|
|
<div class="cardhead">
|
|
<h2>账号列表</h2>
|
|
<span class="hint">共 {{ users|length }} 个</span>
|
|
</div>
|
|
<div class="tablewrap">
|
|
<table class="tbl" id="userTable">
|
|
<thead><tr><th class="num">ID</th><th>用户名</th><th>显示名</th><th>权限</th>
|
|
<th>最后登录</th><th class="num">次数</th><th>操作</th></tr></thead>
|
|
<tbody>
|
|
{% for u in users %}
|
|
<tr data-uid="{{ u.id }}" data-name="{{ u.username }}">
|
|
<td class="num muted">{{ u.id }}</td>
|
|
<td class="nowrap"><b>{{ u.username }}</b>
|
|
{% if u.id == me.id %}<span class="tag accent">当前</span>{% endif %}</td>
|
|
<td><input class="inp inp-sm" name="display_name" maxlength="64"
|
|
value="{{ u.display_name or '' }}" spellcheck="false"></td>
|
|
<td>
|
|
{# 不能取消自己的管理员身份,所以本人的下拉直接禁用(服务端也会再拦一次) #}
|
|
<select class="inp inp-sm" name="is_admin" {{ 'disabled' if u.id == me.id }}>
|
|
<option value="1" {{ 'selected' if u.is_admin }}>管理员</option>
|
|
<option value="0" {{ 'selected' if not u.is_admin }}>普通</option>
|
|
</select>
|
|
</td>
|
|
<td class="mono sm nowrap">{{ u.last_login_at or '—' }}</td>
|
|
<td class="num">{{ u.login_count }}</td>
|
|
<td class="nowrap">
|
|
<button class="btn sm" type="button" data-act="save">保存</button>
|
|
<button class="btn sm ghost" type="button" data-act="pwd">改密</button>
|
|
{% if u.id != me.id %}
|
|
<button class="btn sm danger" type="button" data-act="del">删除</button>
|
|
{% endif %}
|
|
</td>
|
|
</tr>
|
|
{% else %}
|
|
<tr><td colspan="7" class="empty">还没有账号</td></tr>
|
|
{% endfor %}
|
|
</tbody>
|
|
</table>
|
|
</div>
|
|
<p class="hint">「改密」会依次询问新密码与确认;管理员不能取消自己的管理员身份,任何人也不能删除自己。</p>
|
|
</section>
|
|
</div>
|
|
|
|
<section class="card">
|
|
<div class="cardhead">
|
|
<h2>用户操作审计</h2>
|
|
<span class="hint">最近 20 条</span>
|
|
</div>
|
|
<div class="tablewrap scroll-y">
|
|
<table class="tbl">
|
|
<thead><tr><th>时间</th><th>操作者</th><th>动作</th><th>说明</th><th>IP</th></tr></thead>
|
|
<tbody>
|
|
{% for a in audits %}
|
|
<tr>
|
|
<td class="mono sm nowrap">{{ a.at[5:] if a.at else '' }}</td>
|
|
<td>{{ a.actor or '—' }}</td>
|
|
<td><span class="tag mute">{{ a.action }}</span></td>
|
|
<td>{{ a.detail or '—' }}</td>
|
|
<td class="mono sm">{{ a.ip or '' }}</td>
|
|
</tr>
|
|
{% else %}
|
|
<tr><td colspan="5" class="empty">暂无用户操作记录</td></tr>
|
|
{% endfor %}
|
|
</tbody>
|
|
</table>
|
|
</div>
|
|
</section>
|
|
|
|
{% endblock %}
|
|
|
|
{% block scripts %}
|
|
<script src="{{ url_for('static', filename='js/app.js') }}"></script>
|
|
<script>
|
|
WBU.bindForm('#formNewUser', '/api/users', {
|
|
validate: function (d) {
|
|
if (!d.username) return '用户名必填';
|
|
return d.password === d.password2 ? null : '两次输入的密码不一致';
|
|
}
|
|
});
|
|
|
|
// 行内操作走事件委托:表格动态渲染也不会丢绑定
|
|
document.getElementById('userTable').addEventListener('click', function (e) {
|
|
var btn = e.target.closest('button[data-act]');
|
|
if (!btn) return;
|
|
var row = btn.closest('tr'), uid = row.dataset.uid, name = row.dataset.name;
|
|
var act = btn.dataset.act;
|
|
var old = btn.textContent;
|
|
btn.disabled = true;
|
|
btn.textContent = '…';
|
|
|
|
function done(p) {
|
|
p.then(function (j) {
|
|
if (j.ok === false) { WBU.say(j.message || '操作失败', 'error'); return; }
|
|
WBU.say(j.message || '已保存', 'ok');
|
|
window.setTimeout(function () { location.reload(); }, 900);
|
|
}).catch(function (err) {
|
|
if (String(err.message) !== 'unauthorized') WBU.say('请求失败:' + err.message, 'error');
|
|
}).finally(function () { btn.disabled = false; btn.textContent = old; });
|
|
}
|
|
|
|
if (act === 'save') {
|
|
var fields = {};
|
|
fields.display_name = row.querySelector('[name=display_name]').value;
|
|
var sel = row.querySelector('[name=is_admin]');
|
|
if (sel && !sel.disabled) fields.is_admin = sel.value;
|
|
done(WBU.post('/api/users/' + uid, fields));
|
|
} else if (act === 'pwd') {
|
|
var p1 = window.prompt('为用户「' + name + '」设置新密码(至少 6 位)');
|
|
if (p1 === null) { btn.disabled = false; btn.textContent = old; return; }
|
|
var p2 = window.prompt('再输入一次新密码以确认');
|
|
if (p2 === null) { btn.disabled = false; btn.textContent = old; return; }
|
|
if (p1 !== p2) { WBU.say('两次输入的密码不一致', 'warn'); btn.disabled = false; btn.textContent = old; return; }
|
|
done(WBU.post('/api/users/' + uid, { password: p1, password2: p2 }));
|
|
} else if (act === 'del') {
|
|
if (!window.confirm('确定删除用户「' + name + '」?该操作不可撤销(其历史审计记录会保留)。')) {
|
|
btn.disabled = false; btn.textContent = old; return;
|
|
}
|
|
done(WBU.post('/api/users/' + uid + '/delete', {}));
|
|
} else {
|
|
btn.disabled = false; btn.textContent = old;
|
|
}
|
|
});
|
|
</script>
|
|
{% endblock %}
|