fix: add taro h5 release guardrails

This commit is contained in:
Codex
2026-07-01 00:49:18 +08:00
parent 53c96067ec
commit d2273e9b12
8 changed files with 359 additions and 9 deletions

View File

@@ -1,6 +1,6 @@
# Web 版上线前验收清单
更新时间2026-06-30
更新时间2026-07-01
这份清单用于先上线 H5 Web 题库。Taro 仍然是前端工程,后端以 Supabase Auth/JWT、PostgreSQL/RLS、`apps/api`、worker 为主。前端视觉和交互可以参考 `F:\project\参考\旧题库小程序前端文件` 和旧 Web 版,但不能继承旧 PocketBase 直连、旧鉴权或旧字段模型。
@@ -14,6 +14,7 @@
- 私有图片、PDF、视频只消费后端短签名和 `content_assets` 权限结果,不能拼对象存储 URL。
- 学生头像只做男女预设,不做上传、裁剪或第三方头像同步。
- 排行榜默认不请求、不展示;只有租户购买/开启活动且完成专项压测后再接独立页面。
- H5 构建目录必须包含 `index.html``js/``css/`,并且每个上线目录根部必须由部署方放置对应 `runtime-config.json`
## 学生端验收旅程
@@ -80,9 +81,12 @@ npm run audit:runtime
npm run check:api
npm run check:worker
npm run check:taro
node scripts/taro-h5-release-guardrails-test.js --require-dist
npm run smoke:launch-persona
```
`taro-h5-release-guardrails-test` 会扫描源码、三套 H5 产物和 runtime-config 边界,防止旧 PocketBase、`x-user-id``x-platform-admin-key`、数据库连接串和服务端密钥形态进入前端发布目录。若刚构建完但未放入真实 `runtime-config.json`,脚本允许 warning正式部署目录必须补齐。
`@codex-security` 插件在当前 Codex 环境暴露扫描工具,再补插件扫描结果。若工具不可用,不能把该项标记为已完成,只能在上线证据里标记为待补。
生产 API 推荐: