【本次核心 · S6-P21】 - 族层数据:families.json + 44 份契约注入 family/familyRole/familyParams; data.json / data.js / site/details 同步。13 族 / 44 成员 / 35 独立 → 概念组件 79→48。 - 79 个 slug 全保留、集合逐一不变(铁律 5 对外承诺未破);frameworks 仍 395 文件、薄壳仍 79。 - 归族判据为契约中可核对字段(semanticTypeCandidates 重叠 / anatomy 为同一骨架子集 / 变体维度同构 / doNotInvent 显式从属声明),每族 mergeBasis 写明依据,不按名字猜。 - 实现层合并(导航族端到端切片):tools/gen-family-impl.mjs 从 5 端模板生成 TopMenu / SideMenu / MixedNavigation 共 15 文件,参数 direction=top|side|mixed; 三份 CSS md5 完全相同 = 一份样式表服务三个组件。 - 新增 tools/gen-families.mjs、tools/gen-family-impl.mjs、tools/verify-families.mjs、 tools/lib/family-model.mjs、tools/lib/family-impl/nav-menu/*.tpl。 【同时清掉此前已完成但未提交的批次】 生成物(data.json / data.js / site/sources / site/components 薄壳 / sitemap.xml / tests 报告) 跨阶段交织,无法拆成互相自洽的多个提交,故按既有批量风格合并提交: - Package:三端可 import(S5-P18)+ 发布到私有 npm 源 - Docs site:导航语言改下拉(S5-P19)、详情页代码块默认展开、中英切换完整性 - Security:生产部署链审计修复(2026-09-19)+ 线上部署 - Theme modes 日间/夜间/自动;S1-P4 data.js 瘦身;S2-P5 暗色;S2-P6 跨端一致性; S2-P7 行为断言;S2-P9 FAQ;S3-P8 RTL;S3-P9 契约缺口解释层;S4-P12 发布流程 - 补入 tools/pack-deploy.mjs、run-site-smoke.mjs、verify-*.mjs,.dockerignore、 安全审计修复与待决策项.md 【验收】 - node tools/verify-families.mjs → OK: 族层端到端一致(13 族 / 44 成员 / 79 组件不变 / 395 文件不变) - node tools/verify-cross-platform.mjs → 79/79 identical(HEAD 基线 high 44) - node tools/run-regression.mjs → 100%(79/79 页,1017/1017 断言,N/A 34),连跑 8 次一致,0 超时 - 逐页实测:topmenu / sidemenu / mixednavigation 各 13/13,帧内 direction 参数正确,0 JS 错误 - 零运行时依赖 OK;build-site.ps1 ASCII-only OK 【未纳入】site/components/<slug>/ 平台薄壳 316 个 —— 历史从未跟踪且属构建产物,保持现状。
54 lines
2.1 KiB
Nginx Configuration File
54 lines
2.1 KiB
Nginx Configuration File
# Keep redirects relative so a host-published port is preserved.
|
||
absolute_redirect off;
|
||
|
||
server {
|
||
listen 80;
|
||
server_name _;
|
||
|
||
# 不在响应头与默认错误页暴露 nginx 版本号
|
||
server_tokens off;
|
||
|
||
root /usr/share/nginx/html;
|
||
index index.html;
|
||
|
||
# 安全响应头与 site/dev-server.js 的 SECURITY_HEADERS 保持一致:
|
||
# 同一批页面在本地 dev-server 下用这套 CSP 已实测可用,不能再收紧
|
||
# (演示页与文档站大量依赖内联 script/style)。
|
||
add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self' data:; connect-src 'self'; frame-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'self'; form-action 'self'" always;
|
||
add_header X-Content-Type-Options "nosniff" always;
|
||
add_header Referrer-Policy "no-referrer" always;
|
||
add_header Permissions-Policy "camera=(), microphone=(), geolocation=(), payment=(), usb=()" always;
|
||
add_header X-Frame-Options "SAMEORIGIN" always;
|
||
# 文档站改得频繁:让浏览器每次带 If-None-Match 重新校验,避免出现
|
||
# 「已经部署了新 app.js,但浏览器仍跑旧版」这类"改了看不到"。
|
||
# 实测过:没有这条时浏览器会启发式缓存 app.js,重新部署后必须强刷才生效。
|
||
# 未变更时 ETag 命中返回 304,开销极小。
|
||
add_header Cache-Control "no-cache" always;
|
||
|
||
# /healthz 只设 default_type(覆盖 http 级 application/octet-stream),
|
||
# 不能用 add_header Content-Type —— 那会追加出重复的 Content-Type;
|
||
# 且 location 内任何 add_header 都会覆盖 server 级继承的安全头。
|
||
location = /healthz {
|
||
access_log off;
|
||
default_type text/plain;
|
||
return 200 'ok\n';
|
||
}
|
||
|
||
# 默认重定向到 /site/
|
||
location = / {
|
||
return 302 /site/;
|
||
}
|
||
|
||
location = /index.html {
|
||
return 302 /site/;
|
||
}
|
||
|
||
location / {
|
||
try_files $uri $uri/ =404;
|
||
}
|
||
|
||
gzip on;
|
||
gzip_types text/plain text/css application/javascript application/json image/svg+xml;
|
||
gzip_min_length 1024;
|
||
}
|