Commit Graph

660 Commits

Author SHA1 Message Date
f858d90b76 fix(admin): 修复排课周视图周区间错位一天(zh-cn 下 weekday(1) 是周二)
All checks were successful
CI / check (pull_request) Successful in 5m16s
Dependency Check / check (pull_request) Successful in 2m48s
2026-08-11 16:36:01 +08:00
a0611fda25 ci(deploy): runs-on 对齐 runner 标签,部署目录改为生产实际路径
All checks were successful
CI / check (pull_request) Successful in 5m8s
Dependency Check / check (pull_request) Successful in 3m37s
runner(nonlocal-runner,个人级)注册标签为 ubuntu-latest 等,原 self-hosted
标签不匹配导致 job 无 runner 可派发。部署目录默认值 /opt/gongxue 改为生产
实际路径 /www/wwwroot/jidi.gongxue100.com(仍可用仓库变量 REMOTE_DIR 覆盖)
2026-08-11 16:01:34 +08:00
30d289875b refactor(server): 迁移改官方 migrationsRun 模式,移除自定义启动 runner
All checks were successful
CI / check (pull_request) Successful in 3m41s
Dependency Check / check (pull_request) Successful in 2m22s
TypeOrmModule 连接后自动执行未跑迁移(glob 自动发现,ts-node/dist 均匹配),
删除 main.ts 启动钩子与独立 DataSource。部署脚本显式 migration:run 保留:
迁移失败在 PM2 重载前中止,不中断在跑服务;与 migrationsRun 幂等共存
2026-08-11 15:30:13 +08:00
d1c320b1f5 refactor(server): 移除 app.module 失效迁移清单
migrations 配置未设 migrationsRun 从不执行,手写 12 类清单已过期(缺 2 个迁移),
删除后迁移统一由 runner glob 自动发现与 datasource.ts CLI 管理
2026-08-11 15:18:36 +08:00
01ca0c6f4b fix(server,admin): 成绩/班级均分/排名超列宽写入 MySQL 报 500
score/class_avg 为 decimal(5,2)(上限 999.99)、rank 为 int,越界值直写库抛
ER_WARN_DATA_OUT_OF_RANGE。DTO 加 @Max 与列宽对齐返回 400 清晰报错,
前端单元格与表单 InputNumber 同步加 max 阻止输入
2026-08-11 15:18:30 +08:00
0a685c8ea6 feat(admin): 报读记录班级选择、已报读禁用与班级跳转
- 班级名称列改为班级下拉(选项禁用已报读班级),保存时映射 className+classId 双字段
- 已有关联的班级名渲染为可点击链接跳转班级详情
2026-08-11 15:18:25 +08:00
3e3c05b8bc fix(server): 档案子记录编辑修复 ER_BAD_FIELD_ERROR
findOne+select+eager join 时 TypeORM 0.3.x 生成缺 id 列的 distinctAlias 子查询
(Unknown column 'distinctAlias.xxx_id'),所有档案子记录编辑/删除均 500。
改回全列读取(单行主键查询成本可忽略)
2026-08-11 15:18:12 +08:00
2499f90231 feat(server): 报读记录关联班级 classId 与花名册单向同步
- student_enrollments 新增 class_id 列(迁移幂等),报读/换班/归档/删除时同步 class_student 成员状态
- 班级名以班级表为准快照,防止前后端漂移;班级不存在直接 400
- 迁移 runner 改 glob 自动发现(ts-node/dist 均可),新增迁移文件免手改清单
2026-08-11 15:17:58 +08:00
2e5e3fb7e5 fix(server): 钉钉导入配置错误改抛 BadRequestException,使 create() 补偿删除真正生效
All checks were successful
CI / check (pull_request) Successful in 2m46s
Dependency Check / check (pull_request) Successful in 2m18s
2026-08-11 12:53:56 +08:00
2871407f76 fix(server): keepPlus 排除括号开头、钉钉导入补偿删除收窄并记录日志、rels 大小不可读保守拒绝
All checks were successful
CI / check (pull_request) Successful in 4m40s
Dependency Check / check (pull_request) Successful in 3m17s
2026-08-11 12:50:59 +08:00
257c2065b8 fix(server): 迁移超长科目备份移到截断前、keepPlus/rels 解析加固、钉钉导入失败补偿
All checks were successful
CI / check (pull_request) Successful in 4m26s
Dependency Check / check (pull_request) Successful in 2m48s
- 迁移:超长科目原值备份移到 step 2 拆分 UPDATE 之前(原位置截断后按长度查不到原值,备份无效)
- keepPlus:'+' 后紧跟公式触发符(- + = @ 等)不保留前缀,写回 Excel 不会被当公式
- workbook rels:逐元素解析任意属性顺序/引号,声明大小超限拒绝,防文件名绕过与内存放大
- create():钉钉导入失败时补偿删除刚建班级(成员外键 CASCADE),避免孤儿班级
2026-08-11 12:46:12 +08:00
66c039ee87 fix(admin): 排课提交保留 teacherId、同名新生导入提示、冲突检测排除 cancelled
All checks were successful
CI / check (pull_request) Successful in 4m0s
Dependency Check / check (pull_request) Successful in 3m7s
- teacherId 用隐藏 Form.Item 注册:validateFields 返回、resetFields 清理,
  修复提交丢失老师选择与新建弹窗残留上次编辑老师(重构引入的回归)
- 教师添加返回空数组(全部科目已存在)时提示「未新增」而非「已添加」
- 冲突检测排除所有非 active 排课(与后端 cancelled 等状态语义一致)
- 创建弹窗打开时复位教师加载 loading,防过期请求导致永久 spinner
2026-08-11 12:38:31 +08:00
122f3843a2 fix(server): 班级创建事务化、花名册同名新生兜底修正、迁移超长科目备份
- create() 班级/学生/教师写入整体包事务,避免教师失败留下孤儿班级
- 花名册提交:行内带标识的同名新生不再复用本批姓名兜底(避免被误判冲突丢弃,与预览一致)
- 迁移:超长科目截断前备份原值,且备份表确保存在(全新部署不因缺表启动失败)
- workbook rels 解析真实工作表路径,防自定义文件名绕过 sheet/行数预扫描
- keepPlus 完整正则对齐注释意图(+ 86 前缀保留);formatDate 用 UTC getter
- main.ts 大 JSON 路由前缀与限制提取为常量并注明耦合点
2026-08-11 12:38:24 +08:00
0b3edb88aa fix(admin): 密码按字节数校验,对齐 bcrypt 72 字节上限
All checks were successful
CI / check (pull_request) Successful in 2m51s
Dependency Check / check (pull_request) Successful in 1m49s
- 共享 PASSWORD_RULES:新增账号与重置密码弹窗统一
- 原 max:72 按字符数校验,多字节密码(如中文 3 字节)会通过前端校验却被服务端
  @MaxByteLength(72) 拒绝;改为 TextEncoder 字节数校验
2026-08-11 11:54:14 +08:00
48d06b29c1 feat(admin): 班级花名册导入确认流程与教师候选人
- 提交体条件化:空数组不发送,修复全匹配/全新建两种场景被后端 @ArrayMinSize 拒 400
- 无论是否新建学生都先确认,避免已匹配学生被一键加入无提示
- 学员下拉保留学号/ID 兜底区分同名;科目去重键小写对齐后端唯一索引
- 任课老师空科目前端拦截;教师候选人相关调整
2026-08-11 11:54:09 +08:00
f19e72ca40 feat(admin): 排课冲突检测与教师选择状态收敛
- findTimeConflicts:半选值/无效日期防护、日期未选不误报、坏时间按必定冲突、10 分钟缓冲命名常量
- 教师下拉完全由表单驱动,移除冗余 teacherKey 状态(消除整类双源 desync 问题)
- 教师加载加请求序号防过期覆盖 + loading 禁用下拉 + 失败提示不清空表单
- 编辑模式 teacherKey 按实际选项推导,fallback 优先任课老师行并同步科目
- 切班/切老师自动带出:仅真匹配时自动选中,显式科目无人教授时清空防错配
- 选项按复合 key 去重,冲突提示标注基于当前视图
2026-08-11 11:53:58 +08:00
5f03f7a164 feat(server): class_teacher 科目列迁移——一行一科目 + 4 列唯一索引
- 迁移确保 subject NOT NULL DEFAULT '' 并建 (class_id,user_id,role_type,subject) 唯一索引
- 历史多科目值按内容拆分(不依赖列类型),首科目截断与 TS 侧 trim 归一化一致
- 破坏性清理前备份到审计表;暂存表自包含身份列,恢复不依赖原行存活
- 4 列兜底去重防 CREATE UNIQUE INDEX 撞 ER_DUP_ENTRY;GET_LOCK 串行化多实例迁移
- 收敛后启动为纯 no-op,滚动部署不再反复清理
- init.sql 与实体对齐:subject NOT NULL DEFAULT '',唯一索引显式命名
2026-08-11 11:53:47 +08:00
bfc8175277 fix(server): 花名册预览与提交匹配归一化一致,并发导入计数修正
- 预览二次校验改 LOWER(TRIM) 归一化,与主查询/commit 路径一致,避免预览判可新建而提交判冲突
- 并发创建同标识学生重查改用锁定读刷新可见性(REPEATABLE READ 旧快照问题)
- 批量成员保存撞唯一索引后的恢复:复活行不计入并发跳过,仅新增行且已 active 才算已在本班
- 重试保存逐行执行,避免多行 INSERT 原子失败静默丢行
2026-08-11 11:53:40 +08:00
545d087b3d feat(server): 教师分配 DTO 校验与实体对齐,重复分配由唯一索引兜底
- 科目长度上限收敛到 dto MAX_SUBJECT_LENGTH(30),subjects/subject 加 @MaxLength
- ValidateSubjectTeacherHasSubject 对非字符串元素做类型守卫,避免 500
- normalizeTeacherSubjects 去重键小写对齐 MySQL 大小写不敏感 collation
- 任课老师逐行保存并包事务:并发 1062 跳过、非重复错误整体回滚
- 非科目角色去掉无事务悲观锁,改查重 + save 捕获 1062 转 400
- 实体 subject 列对齐迁移后 NOT NULL DEFAULT '',唯一索引显式命名
- 提交 DTO 跨字段校验:合计行数不超过文件解析上限,id 需为正整数
2026-08-11 11:52:09 +08:00
386c8dd5b3 fix(server): 班级花名册导入安全加固(zip 炸弹防护/公式注入/解析错误透出)
- assertRosterZipSafe 流式解压限流:单条目 8MB、总量 32MB 硬上限,超限即时中止
- 解压流超时兜底,防畸形 zip 挂起请求
- 工作表数量与行数在 ExcelJS 整体加载前流式预扫描拦截
- sanitizeCellText 补空格/换行公式触发符,keepPlus 支持括号且至少含一位数字
- 解析错误改 RosterParseError(400) 透出可操作提示,不再被 500 吞掉
- main.ts 仅对 /api/classes 路由放宽 JSON body 上限至 2mb
2026-08-11 11:51:58 +08:00
6f421c7bd6 feat(admin): 附件上传改为拖拽并增加大小/格式提示 2026-08-10 17:29:48 +08:00
7df28f46e0 feat(admin): 学生基本信息枚举化并按区块分组展示 2026-08-10 17:29:48 +08:00
de5843475f feat(admin): 课堂回访默认当天日期、跟进方式改为下拉选择 2026-08-10 17:29:48 +08:00
98768341e0 feat(admin): 考试成绩科目联想、单报读自动关联与考试名称自动生成 2026-08-10 17:29:48 +08:00
b946713b61 feat(admin): 报读班型支持班级选择、自动带出与已报读识别 2026-08-10 17:29:48 +08:00
d7d1bfaab1 feat(admin): 学生档案共享枚举常量(科目/跟进方式/性别/年级/选科方向)及单测 2026-08-10 17:29:47 +08:00
e092ede8d8 Merge pull request 'fix: 修复 CI 时区测试失败 + 依赖安全升级 + 新增依赖检查 workflow' (#68) from fix/ci-deps-security into main
All checks were successful
Dependency Check / check (push) Successful in 48s
2026-08-10 02:13:41 +00:00
c6e1d94510 fix: 修复 CI 时区测试失败 + 依赖安全升级 + 新增依赖检查 workflow
All checks were successful
CI / check (pull_request) Successful in 4m11s
Dependency Check / check (pull_request) Successful in 2m30s
- fix(server): getCourseClock 固定 UTC+8(Asia/Shanghai),与 attendance-settlement 保持一致,
  修复 CI(UTC 容器)下 attendance.lesson-session.spec.ts 失败
- chore(deps): @ant-design/x 2.9.0 / @ant-design/x-markdown 2.9.0 / mermaid 11.16.1;
  直接依赖 dompurify 3.4.13(修复生产依赖 audit 漏洞,mermaid/x-markdown 复用同一份)
- ci: 新增 dependency-check workflow(生产依赖 moderate+ / 全局 critical 失败,outdated 报告)
2026-08-10 10:05:05 +08:00
8c437cd082 Merge pull request 'fix: 迁移读取根 .env + 部署脚本本地直跑 + 健康检查读 PORT' (#66) from fix/datasource-root-env into main 2026-08-10 01:45:19 +00:00
4c95de2e56 Merge pull request 'fix(admin): 修复首次进入系统后点击任意导航被拉回 dashboard' (#67) from fix/route-redirect-keepalive into main 2026-08-10 01:44:02 +00:00
ce9bde35eb fix(admin): 修复首次进入系统后点击任意导航被拉回 dashboard
Some checks failed
CI / check (pull_request) Failing after 2m14s
根因:RouteKeeper 保活缓存了首页 index 节点,DefaultRoute 中的声明式
<Navigate> 会随缓存节点在后续路由变化时反复触发 replace,导致所有导航
被强制拉回落地页(dashboard),刷新后因不再经过 / 而恢复正常。

修复:DefaultRoute 改为 effect 导航,仅在确实处于 / 且已算出落地页时
跳转一次;navigate 通过 ref 持有避免 effect 空转。新增集成测试覆盖
「首次进入 / → 跳转一次 → 后续导航不被劫持 → 回到 / 仍能重定向」。
2026-08-10 09:42:46 +08:00
9d74bd2d51 ci(deploy): deploy.sh 支持本地直跑模式 + workflow 健康检查读取 .env PORT
Some checks failed
CI / check (pull_request) Failing after 5m3s
- deploy.sh 默认本地直跑(./deploy.sh 或 ./deploy.sh local),不再需要 SSH;传 ssh_host 才走远程版
- workflow 健康检查从 .env 读取 PORT(默认 3000),适配 PORT=3002 等自定义端口
2026-08-09 22:04:21 +08:00
f4072ce93a fix(db): 迁移 CLI 默认读取仓库根目录 .env
- datasource.ts 优先加载根目录 .env,再回退 apps/server/.env
- 生产只需维护根目录一份 .env,迁移脚本不再报 root 空密码
2026-08-09 22:02:00 +08:00
29d987ab74 Merge pull request 'ci: 部署工作流改为本地 runner 直跑版(免 SSH/Secrets)' (#65) from ci/local-runner-deploy into main 2026-08-09 13:42:36 +00:00
f0321b5bdd ci(deploy): 部署工作流改为本地 runner 直跑版(免 SSH/Secrets)
Some checks failed
CI / check (pull_request) Failing after 3m9s
- 移除 SSH/rsync 步骤与 SSH 相关 Secrets 依赖,runs-on: self-hosted 本机直跑
- 步骤:git pull → npm ci → build → migration:run → pm2 startOrReload --update-env → 健康检查
- 新增可选输入 seed_roles:首次部署/新增权限码时强制播种 RBAC,跑完自动去掉
- .env 无需配置到 Gitea,仅放服务器部署目录
- 注释说明 runner 在 docker 容器时的挂载与宿主 pm2 要求
2026-08-09 21:41:48 +08:00
fb9927e712 Merge pull request 'fix: OCR 审查驱动的全库修复(安全/正确性/部署/前端)' (#64) from feat/ocr-review-fixes into main 2026-08-09 13:32:19 +00:00
db11a57e98 fix(security): classrooms 上传限制/路由顺序/LIKE 转义补充
Some checks failed
CI / check (pull_request) Failing after 3m26s
由 OCR(open-codereview.ai,deepseek-v4-flash)审查驱动修复:
- classrooms.controller:report 路由移到 :id 之前、上传 10MB + 判空
- classrooms.service:搜索关键词 LIKE 通配符转义

Reviewed-by: OCR (open-codereview.ai)
2026-08-09 21:30:42 +08:00
1289aea7ce docs(ocr): 全库 OCR 审查与修复记录
由 OCR(open-codereview.ai,deepseek-v4-flash)审查产出:
- 审查汇总.md / high-severity-comments.md / all-comments.jsonl / 修复记录.md 等

Reviewed-by: OCR (open-codereview.ai)
2026-08-09 21:29:54 +08:00
a32c0a0731 fix(admin): 前端功能与安全修复(角色勾选/月视图新建/附件预览/考勤 late 等)
由 OCR(open-codereview.ai,deepseek-v4-flash)审查驱动修复:
- Roles 多组勾选、Schedules 月视图新建、useDirtyGuard 稳定引用
- JinshujuMatchModal success:false、Attendance store 订阅、EditableCell Enter、DynamicChart 空数据、渲染期 ref
- AttachmentsTab 附件预览不再 window.open(防存储型 XSS)+ 请求乱序防护
- 考勤 late 计入出勤率与主状态

Reviewed-by: OCR (open-codereview.ai)
2026-08-09 21:29:54 +08:00
f50301148d fix(correctness): 并发/事务/实体/时区/状态一致性修复
由 OCR(open-codereview.ai,deepseek-v4-flash)审查驱动修复:
- wallets 原子扣款防 double-spend;refund 条件更新幂等;findTransactions 分页
- financial/imports/occupancies/attendance 事务与 advisory lock;重复生成/提交幂等
- 矛盾校验器、日期区间、实体双映射/DECIMAL/nullable、时区统一(china-time)
- rbac-seed 防重激活、exam 权限恢复、状态一致性、路由顺序、N+1/IN 分块等性能项

Reviewed-by: OCR (open-codereview.ai)
2026-08-09 21:29:54 +08:00
99ea931409 fix(security): 认证/越权/注入/上传/凭据全链路加固
由 OCR(open-codereview.ai,deepseek-v4-flash)审查驱动修复:
- JWT 生产必填、密码 8-72 字节、防枚举;全局 ValidationPipe
- classes/dashboard/schedules/students/attendance/archive/exams 越权与 IDOR 修复
- LIKE 通配符转义(14 处);上传 10MB 上限 + MIME 白名单 + 附件 XSS
- 集成配置 appSecret AES 加密 + 回填脚本;审计 best-effort;IP 来源防伪造

Reviewed-by: OCR (open-codereview.ai)
2026-08-09 21:29:22 +08:00
3bcad138a1 fix(ops): 加固部署/代理/迁移脚本,生产环境安全默认
由 OCR(open-codereview.ai,deepseek-v4-flash)审查驱动修复:
- serve-proxy:API_TARGET 生效、SPA 404 语义、流式静态文件、hop-by-hop/超时/断连/穿越防护
- migrate.sh:密码不进 argv/不泄漏 pm2、原子锁防重入、DML-only 事务说明、就绪诊断
- deploy.sh/CI:保护 .env、总是 npm ci(迁移依赖 devDeps)、健康检查、并发锁
- ecosystem/oxlint/.env.example:优雅停机、React 版本对齐、TRUST_PROXY 说明

Reviewed-by: OCR (open-codereview.ai)
2026-08-09 21:29:22 +08:00
9565a0f23c feat(admin): 深化 TanStack Query 数据层
- 新增 queryKeys.ts 统一 QueryKey 工厂(覆盖全部模块,invalidate/refetch/prefetch 同源)
- 新增 queryClient.ts 全局配置:retry 1、staleTime 30s、gcTime 5min、refetchOnWindowFocus false
- 新增 useApiQuery:zod schema 校验 + 类型收敛 + select 转换,消除页面重复 validateResponse 样板
- useApiMutation 支持 onMutate/onSettled/context(乐观更新)
- 示范迁移:Organizations(useApiQuery + 乐观更新归档/恢复)、Students(useApiQuery + queryKeys + 打开抽屉前 prefetch 档案聚合)
- StudentProfileContent queryKey 统一为 queryKeys.archive.detail,prefetch 可命中缓存
2026-08-08 18:37:55 +08:00
4dd7b5a0b1 fix(server): 时间戳→业务日期/时间全部统一为中国时区(UTC+8)
此前仅'今天'默认值统一为中国日期,Date→字符串的转换仍是 UTC:
- sync 考勤同步窗口 lastSyncAt 时间戳按 UTC 取日期,凌晨会偏一天
- 考勤导出 punchTime/createdAt 显示 UTC 时间
- normalizeDateOnly 把 ISO datetime 按 UTC 归一化,业务日期少一天
- getCourseClock/getChinaDateParts 用 dayjs.utc(date).add(8h) 隐式转换

统一为 dayjs(date).utcOffset(8),纯日期字符串运算(shiftDate/addDays/
daysInMonth/nextMonth)保留 dayjs.utc;date-normalization 测试断言
同步更新为北京时间语义。
2026-08-08 18:01:35 +08:00
7905f1ee23 fix(server): 业务日期'今天'统一为中国日期,避免凌晨 UTC 偏一天
joinDate/leaveDate/checkInDate/sync 起始日等业务日期默认值原来用
dayjs().utc()(UTC 今天),在国内 00:00-07:59 会取到昨天。
统一改为 dayjs().utcOffset(8)(固定 UTC+8 中国日期),与考勤周边界
修复保持一致;pending-tasks/controller-base 的本地 dayjs() 也显式化。
2026-08-08 17:58:16 +08:00
782b43ef0a fix(attendance): 默认周范围改为中国日期周一起点
generateFromSchedules / getCalendar 原来用本地周一零点转 UTC 日期,
在上海时区会得到前一天的日期,导致默认范围变成周日~周日(8 天)。
改为 dayjs().utcOffset(8) 按中国日期计算,与 getTodayDateOnly 语义一致。

新增测试锁定:默认周 = 本周一~本周日,周日晚上仍归本周,显式传参原样透传。
2026-08-08 17:56:00 +08:00
8936453e84 refactor(server): 日期/月份格式化统一改用 dayjs
- 替换散落的 toISOString().slice(0,10) / split('T')[0] / replace('T',' ')(UTC 语义用 dayjs(...).utc() 保持完全一致)
- Asia/Shanghai 固定时区日期(Intl.DateTimeFormat en-CA)改用 dayjs().utcOffset(8)
- 月份边界 first/last、daysInMonth、nextMonth、shiftDate/addDays 等改 dayjs 简洁实现
- 涉及 attendance/classes/classrooms/room/dashboard/bills/expenses/occupancies/sync/ai-chat/rental 等 28 个文件
2026-08-08 17:52:32 +08:00
92ba2e779f refactor(server): 用已装库替换手写工具
- uuid v7 替换手写 RFC9562 实现(uuid@11.1.1 转为直接依赖)
- node:timers/promises setTimeout 替换两处手写 sleep(钉钉限流、AI 上游重试退避)
- dayjs 替换 4 处零散 Date 格式化(imports/expenses/occupancies 导入模板、档案报告日期)
2026-08-08 17:46:31 +08:00
8ddc3ea690 refactor(admin): LiteMermaid 用 usehooks-ts useIsMounted 替代手写 cancelled 标志 2026-08-08 17:27:14 +08:00
d324b2fb0a refactor(server): 日期工具统一迁入 dayjs(utc 插件),移除手写 Intl/padStart 重复实现 2026-08-08 17:27:14 +08:00