fix: P0 安全加固(移除硬编码弱默认 + 占位符替换修正)
- backend/db.py:db() 的 DB_PASSWORD 改用 _require_env 强制读取,删除弱默认兜底 - backend/db.py:新增 _convert_placeholders 状态机替换 ? 占位符(跳过字符串字面量),并校验占位符/参数数量,替换原 sql.replace 全局替换脆弱点 - backend/flask_app.py:secret_key 改用 _require_env 强制读取,删除可预测弱默认,防止 session 伪造 - .gitea/workflows/deploy.yml:新增 2.5 步,发布时若线上 shared/.env 缺 DB_PASSWORD/SECRET_KEY 则从 CI secrets 自动补齐(已存在则保留),确保 P0 改动上线后可正常启动
This commit is contained in:
@@ -38,6 +38,28 @@ jobs:
|
||||
--exclude='.gitea' \
|
||||
"${CLONE_DIR}/" "${RELEASE_DIR}/"
|
||||
|
||||
echo "=== 2.5 Ensure .env secrets ==="
|
||||
# .env 不随 git 走,线上凭据由服务器本地 shared/.env 提供。
|
||||
# 若缺失则从 CI secrets 自动补齐;已存在的变量保留,避免覆盖线上配置/导致 session 失效。
|
||||
mkdir -p "${DEPLOY_BASE}/shared"
|
||||
SHARED_ENV="${DEPLOY_BASE}/shared/.env"
|
||||
touch "${SHARED_ENV}"
|
||||
ensure_env_var() {
|
||||
key="$1"; val="$2"
|
||||
if [ -z "$val" ]; then
|
||||
echo " ! ${key} 未提供(CI secret 为空),跳过写入"
|
||||
return
|
||||
fi
|
||||
if ! grep -q "^${key}=" "${SHARED_ENV}"; then
|
||||
echo "${key}=${val}" >> "${SHARED_ENV}"
|
||||
echo " + 已写入 ${key}"
|
||||
else
|
||||
echo " = ${key} 已存在,保留原值"
|
||||
fi
|
||||
}
|
||||
ensure_env_var "DB_PASSWORD" "${{ secrets.OPC_DB_PASSWORD }}"
|
||||
ensure_env_var "SECRET_KEY" "${{ secrets.OPC_SECRET_KEY }}"
|
||||
|
||||
echo "=== 3. Link shared resources ==="
|
||||
mkdir -p "${RELEASE_DIR}/data"
|
||||
# .env from shared dir (not in git)
|
||||
|
||||
Reference in New Issue
Block a user