fix(ops): 加固部署/代理/迁移脚本,生产环境安全默认

由 OCR(open-codereview.ai,deepseek-v4-flash)审查驱动修复:
- serve-proxy:API_TARGET 生效、SPA 404 语义、流式静态文件、hop-by-hop/超时/断连/穿越防护
- migrate.sh:密码不进 argv/不泄漏 pm2、原子锁防重入、DML-only 事务说明、就绪诊断
- deploy.sh/CI:保护 .env、总是 npm ci(迁移依赖 devDeps)、健康检查、并发锁
- ecosystem/oxlint/.env.example:优雅停机、React 版本对齐、TRUST_PROXY 说明

Reviewed-by: OCR (open-codereview.ai)
This commit is contained in:
2026-08-09 21:29:22 +08:00
parent 9565a0f23c
commit 3bcad138a1
7 changed files with 476 additions and 57 deletions

View File

@@ -33,3 +33,11 @@ AI_CONFIG_ENCRYPTION_KEY=
# 允许内网地址作为 OPENAI_COMPATIBLE 的 baseUrl仅内网部署使用
# AI_ALLOW_PRIVATE_BASE_URL=true
# ---- 安全 ----
# 是否信任反向代理的 X-Forwarded-For / X-Real-IP仅当部署在可信代理/Nginx 后时才设 true
# 不设置时服务端只用 TCP socket 地址,防止伪造客户端 IP
# TRUST_PROXY=true
# 说明:第三方集成配置(钉钉/企微 appSecret的静态加密复用 AI_CONFIG_ENCRYPTION_KEY
# 存量明文可用 `cd apps/server && npm run encrypt:integration-secrets` 一次性加密。