数据隔离
- settings / usage_records 主键改为 (user_id, key) / (user_id, request_id),
索引一律以 user_id 打头;collect_runs / audit_log 增加 user_id
- query / collect / scheduler 全链路把 uid 作为 conn 之后的第一个位置参数且无默认值
(漏传直接 TypeError,不会退化成「返回全量」)
- 配置三级回落 个人→实例→DEFAULTS;NO_FALLBACK_KEYS={cookie,user_agent} 不回落
凭证保密
- 新增 workbuddy_portal/crypto.py:手写 ChaCha20(RFC8439 §2.3) + HMAC-SHA256
encrypt-then-MAC,零第三方依赖;主密钥 cookie_key 与 SECRET_KEY 分键位存放
- get_secret() 是取明文的唯一通道;get_settings() 把加密键置空;
secret_state() 只回 {set,chars,tail,broken};升级时自动加密历史明文
注册与验证码
- 新增 /register 与 workbuddy_portal/captcha.py(手写 PNG + 点阵字模 + 干扰线)
- 验证码答案只存服务端表、不进 session,一次性、5 分钟过期、按 purpose 隔离
- allow_register / register_max_per_ip / captcha_policy / captcha_length 四个实例级开关
- 失败限速改为 IP + 用户名双维度;停用账号每请求回查、立即失效
页面
- 新增 /profile(个人中心)与注册页;登录页加验证码与自助注册入口
- /config 增加凭证状态、cookie_broken 告警、实例级设置区;/users 增加邮箱/状态与启停
修复
- base.html 顶层 {% set me %} 覆盖子模板同名变量,导致个人中心「注册于」渲染为空
- WB_COOKIE_SECURE 未写进 compose 的 environment,在 .env 里设了不生效
- 「修改登录密码」提示写「至少 6 位」,与实际策略(≥8 位 + 两类字符)不符
- 「用户管理」删除说明写「可勾选保留」,与页面实际行为不符
- 注册页与 flash 文案里的 **强调** Markdown 字面量
验证与文档
- smoke.py 99 → 165 项断言(多用户隔离 / 凭证保密 / 注册与验证码 / 3 条防回归)
- check_live.py 56 → 83 项断言(新增注册 / 验证码 / 安全响应头一节)
- demo_data.py 造两个账号;shots.py 自动过验证码、重出 11 张截图
- README / SECURITY / ARCHITECTURE / API / DEPLOYMENT / USER-GUIDE / FAQ / CHANGELOG / CONTRIBUTING 同步
65 行
3.0 KiB
YAML
65 行
3.0 KiB
YAML
# =============================================================================
|
||
# workbuddy-portal —— 单服务部署(采集 / 存储 / 呈现都在同一个进程里)
|
||
#
|
||
# docker compose up -d --build 本机构建并启动
|
||
# docker compose logs -f 跟踪日志
|
||
# docker compose down 停止(数据在命名卷里,不会丢)
|
||
#
|
||
# 设计取舍:
|
||
# * 刻意只有**一个**服务:SQLite 是单写者,调度线程也在 Web 进程内,
|
||
# 多副本只会带来锁竞争与重复采集,所以不做横向扩展。
|
||
# * 数据用**命名卷**而不是绑定挂载。这不是随手选的:
|
||
# Windows + Docker Desktop 走 9p 挂载,宿主的 Windows 进程一旦访问过
|
||
# 这个 WAL 库(哪怕只是 `manage.py stats` 这种纯读),容器侧下一次打开就会
|
||
# `sqlite3.OperationalError: unable to open database file`,且**不会自愈**,
|
||
# 必须重启容器。命名卷住在 Linux VM 的本地文件系统里,不存在这个问题。
|
||
# 需要在宿主机直接看到数据/日志时,叠加 docker-compose.hostdir.yml
|
||
# (只建议 Linux 宿主机用)。
|
||
# =============================================================================
|
||
name: workbuddy-portal
|
||
|
||
services:
|
||
portal:
|
||
# 默认就用 Gitea 注册表里的名字,构建完即可直接 push,不用再补 tag
|
||
image: ${WB_IMAGE:-git.iwali.top/wangchuanli/workbuddy-portal:latest}
|
||
build:
|
||
context: .
|
||
dockerfile: Dockerfile
|
||
container_name: workbuddy-portal
|
||
restart: unless-stopped
|
||
init: true # tini 接管 PID 1:docker stop 能干净地传到 python
|
||
ports:
|
||
- "${WB_BIND:-0.0.0.0}:${WB_PORT:-8848}:8848"
|
||
environment:
|
||
TZ: ${TZ:-Asia/Shanghai} # 决定「每日 09:00 / 17:00」调度与日志时间戳
|
||
WB_HOST: 0.0.0.0
|
||
WB_PORT: "8848"
|
||
WB_ADMIN_USER: ${WB_ADMIN_USER:-admin}
|
||
WB_ADMIN_PASSWORD: ${WB_ADMIN_PASSWORD:-}
|
||
WB_DISABLE_SCHEDULER: ${WB_DISABLE_SCHEDULER:-0}
|
||
# 会话 Cookie 是否只走 HTTPS。纯 HTTP 部署必须留 0:设成 1 时浏览器
|
||
# 不会回传会话 Cookie,表现为「登录成功又立刻跳回登录页」。改它要 up -d(环境变量)。
|
||
WB_COOKIE_SECURE: ${WB_COOKIE_SECURE:-0}
|
||
WB_IMPORT_CREDS: ${WB_IMPORT_CREDS:-0}
|
||
WB_IMPORT_XLSX: ${WB_IMPORT_XLSX:-}
|
||
volumes:
|
||
- wb_data:/app/data # 数据正本 + 导出 + secret_key
|
||
- wb_logs:/app/logs # 应用日志(滚动 2 MB × 3)
|
||
# 可选:把编辑器配置挂进来,配合 WB_IMPORT_CREDS=1 自动接管 cookie
|
||
# - ${WB_EDITOR_SETTINGS:-./nonexistent.json}:/mnt/editor-settings.json:ro
|
||
healthcheck:
|
||
test: ["CMD", "python", "/app/docker/healthcheck.py"]
|
||
interval: 30s
|
||
timeout: 6s
|
||
start_period: 20s
|
||
retries: 3
|
||
logging:
|
||
driver: json-file
|
||
options:
|
||
max-size: "10m"
|
||
max-file: "3"
|
||
|
||
volumes:
|
||
wb_data:
|
||
wb_logs:
|