wanghanlin
|
9338fcbd5f
|
feat(security): JWT token_version 服务端撤销与登录安全加固
- 新增 token_version 服务端撤销机制:改密/禁用/角色变更/登出时自增,使已签发 token 立即失效
- refresh token 从 localStorage 迁移到 httpOnly Cookie,access token 有效期缩短至 15 分钟
- 新增登录失败锁定(LoginAttemptService)与密码强度校验(PasswordValidator)
- SDK JWT 密钥支持环境变量注入,使用默认密钥时告警
修复:
- assignRoles 角色未变化仍自增 token_version,导致用户新建用户时 token 被误失效而跳转登录
- 角色 ID 解析兼容前端字符串传输,避免雪花 ID 精度丢失导致 ClassCastException
- updateFill 改用 setFieldValByName,修复 update_time 未自动填充的问题
|
3 weeks ago |
wanghanlin
|
940caedea8
|
feat(部署): 前端静态资源免认证访问与打包配置
- pom.xml 将 static/** 单独作为资源目录,关闭 filtering 并指定 targetPath 避免平铺到 classes 根目录
- JwtAuthFilter 跳过首页与静态资源路径,避免管理后台密钥误校验产生 WARN 日志
- SecurityConfig 放行 /、/index.html、/assets/**、/sdk/** 等静态资源与首页
|
4 weeks ago |
wanghanlin
|
b5abf32530
|
迁移到 TDesign 架构时漏掉了文档上传路由和菜单入口
|
1 month ago |
wanghanlin
|
ba3393d897
|
重构后台前端项目,整体迁移到TDesign Starter for Vue架构下,并已全部测试通过
|
2 months ago |
wanghanlin
|
527d9e71b7
|
AI 对话执行链路流程图
|
2 months ago |
wanghanlin
|
f397fda3ca
|
修复 API Key 日志泄露、模型配置缓存、JWT 误报、IntentRouter JSON 解析异常、事务噪声及 MCP 超时重连
|
2 months ago |
wanghanlin
|
4eb726a056
|
SDK 聊天窗口底部的保密声明
|
2 months ago |
wanghanlin
|
0bc4b66e93
|
入口图标改造 + SDK 瘦身
|
2 months ago |
wanghanlin
|
14c5ccf6ab
|
、API Key 绑定客服角色、编写 SDK 集成文档
|
2 months ago |
wanghanlin
|
f8e5a1b59c
|
fix(安全): 修复多个安全漏洞和功能问题
安全修复:
- 修复会话管理 API 安全限制被完全解除的问题
- 移除 SecurityConfig 中会话接口的 permitAll() 配置
- 为 ConversationController 所有方法添加 @PreAuthorize 注解
- 新增 SDK 安全会话端点,内置账户归属校验
- 修复 verifyConversationOwnership 所有权绕过漏洞
- 强制要求至少提供 accountId 或 roleId 一个有效参数
- 防止通过空参数绕过归属校验
功能修复:
- 修复 Webhook 创建时 user_id 违反非空约束
- 从 SecurityContext 获取当前登录用户 ID
- 同步修复 ApiKeyController 的相同问题
- 修复 SDK 会话接口安全问题
- 新增 /ai/sdk/conversation/* 端点
- 实现 conversation_session 表归属校验
- SDK 前端代码迁移到新端点
影响范围:
- 会话管理接口现在需要 JWT 认证
- Webhook 和 API Key 创建功能恢复正常
- SDK 会话功能通过归属校验保证安全
安全等级:高危漏洞修复
涉及文件:8 个 Java 文件 + 3 个 SDK 文件
|
2 months ago |
wanghanlin
|
dec3d19f3c
|
用户认证/运营看板/API开放平台
|
3 months ago |