Files
aurora-admin/site/dev-server.js
T
aurora-admin eb25feedaf feat(S6-P21): 组件族参数化(13族/44成员/导航族15文件同源/79→48概念组件)
【本次核心 · S6-P21】
- 族层数据:families.json + 44 份契约注入 family/familyRole/familyParams;
  data.json / data.js / site/details 同步。13 族 / 44 成员 / 35 独立 → 概念组件 79→48。
- 79 个 slug 全保留、集合逐一不变(铁律 5 对外承诺未破);frameworks 仍 395 文件、薄壳仍 79。
- 归族判据为契约中可核对字段(semanticTypeCandidates 重叠 / anatomy 为同一骨架子集 /
  变体维度同构 / doNotInvent 显式从属声明),每族 mergeBasis 写明依据,不按名字猜。
- 实现层合并(导航族端到端切片):tools/gen-family-impl.mjs 从 5 端模板生成
  TopMenu / SideMenu / MixedNavigation 共 15 文件,参数 direction=top|side|mixed;
  三份 CSS md5 完全相同 = 一份样式表服务三个组件。
- 新增 tools/gen-families.mjs、tools/gen-family-impl.mjs、tools/verify-families.mjs、
  tools/lib/family-model.mjs、tools/lib/family-impl/nav-menu/*.tpl。

【同时清掉此前已完成但未提交的批次】
生成物(data.json / data.js / site/sources / site/components 薄壳 / sitemap.xml / tests 报告)
跨阶段交织,无法拆成互相自洽的多个提交,故按既有批量风格合并提交:
- Package:三端可 import(S5-P18)+ 发布到私有 npm 源
- Docs site:导航语言改下拉(S5-P19)、详情页代码块默认展开、中英切换完整性
- Security:生产部署链审计修复(2026-09-19)+ 线上部署
- Theme modes 日间/夜间/自动;S1-P4 data.js 瘦身;S2-P5 暗色;S2-P6 跨端一致性;
  S2-P7 行为断言;S2-P9 FAQ;S3-P8 RTL;S3-P9 契约缺口解释层;S4-P12 发布流程
- 补入 tools/pack-deploy.mjs、run-site-smoke.mjs、verify-*.mjs,.dockerignore、
  安全审计修复与待决策项.md

【验收】
- node tools/verify-families.mjs → OK: 族层端到端一致(13 族 / 44 成员 / 79 组件不变 / 395 文件不变)
- node tools/verify-cross-platform.mjs → 79/79 identical(HEAD 基线 high 44)
- node tools/run-regression.mjs → 100%(79/79 页,1017/1017 断言,N/A 34),连跑 8 次一致,0 超时
- 逐页实测:topmenu / sidemenu / mixednavigation 各 13/13,帧内 direction 参数正确,0 JS 错误
- 零运行时依赖 OK;build-site.ps1 ASCII-only OK

【未纳入】site/components/<slug>/ 平台薄壳 316 个 —— 历史从未跟踪且属构建产物,保持现状。
2026-09-20 03:32:31 +08:00

145 lines
5.8 KiB
JavaScript

/* Minimal static dev server for the component showcase site.
Usage (from repo root): node site/dev-server.js
Then open: http://127.0.0.1:3311/site/
Serves the repo root so /site, /frameworks and /.design_library are all reachable. */
'use strict';
const http = require('http');
const fs = require('fs');
const path = require('path');
/* 默认端口 3311;AA_PORT 仅供验证脚本起独立实例(避免与正在运行的 3311 抢端口)。
非法值(非整数 / 越界 / 空串)一律回落到 3311,保持既有行为。 */
const PORT = (() => {
const raw = process.env.AA_PORT;
if (raw === undefined || raw === '') return 3311;
const n = Number(raw);
return Number.isInteger(n) && n > 0 && n < 65536 ? n : 3311;
})();
const HOST = '127.0.0.1';
const ROOT = path.resolve(process.cwd());
const TYPES = {
'.html': 'text/html; charset=utf-8',
'.css': 'text/css; charset=utf-8',
'.js': 'text/javascript; charset=utf-8',
'.mjs': 'text/javascript; charset=utf-8',
'.json': 'application/json; charset=utf-8',
'.txt': 'text/plain; charset=utf-8',
'.vue': 'text/plain; charset=utf-8',
'.svg': 'image/svg+xml',
'.png': 'image/png',
'.ico': 'image/x-icon'
};
const SECURITY_HEADERS = {
'Content-Security-Policy': [
"default-src 'self'",
"script-src 'self' 'unsafe-inline'",
"style-src 'self' 'unsafe-inline'",
"img-src 'self' data:",
"font-src 'self' data:",
"connect-src 'self'",
"frame-src 'self'",
"object-src 'none'",
"base-uri 'self'",
"frame-ancestors 'self'",
"form-action 'self'"
].join('; '),
'X-Content-Type-Options': 'nosniff',
'Referrer-Policy': 'no-referrer',
'Permissions-Policy': 'camera=(), microphone=(), geolocation=(), payment=(), usb=()'
};
const SENSITIVE_SEGMENT = /^(?:\.git|\.env(?:\..*)?|backup(?:s)?|log(?:s)?)$/i;
const SENSITIVE_FILE = /\.(?:bak|backup|log)$/i;
function isSensitivePath(relativePath) {
if (!relativePath || relativePath === '..' || path.isAbsolute(relativePath)) return true;
const segments = relativePath.split(path.sep);
return segments.some((segment) => SENSITIVE_SEGMENT.test(segment) || SENSITIVE_FILE.test(segment));
}
const PUBLIC_ROOTS = new Set(['site', 'frameworks', '.design_library', 'tests', 'index.html', 'sitemap.xml']);
const PUBLIC_SPEC_FILES = new Set(Array.from({ length: 10 }, (_, i) => `组件${i + 1}.txt`));
function isPublicPath(relativePath) {
if (!relativePath || relativePath === '.' || relativePath.startsWith(`..${path.sep}`) || path.isAbsolute(relativePath)) return false;
const segments = relativePath.split(path.sep);
const top = segments[0];
if (top === 'index.html' || top === 'sitemap.xml') return segments.length === 1;
if (top === 'site' || top === 'frameworks' || top === 'tests') return true;
if (top === '.design_library') return true;
// 兼容旧版文档站:仅允许仓库根的 10 份规范原文,其余根文件一律拒绝
return segments.length === 1 && PUBLIC_SPEC_FILES.has(top);
}
function writeResponse(res, statusCode, headers, body) {
res.writeHead(statusCode, { ...SECURITY_HEADERS, ...headers });
res.end(body);
}
const server = http.createServer((req, res) => {
const rawPath = req.url.split('?')[0];
// 原始路径含编码形态的 「.」「/」或 NUL 一律拒绝:
// - %2e/%2f(含大小写变体与双重编码)解码后会把 /%2e%2e/x 归一化成合法根路径
// - %00 / %2500 解码后是 NUL,会让 fs.readFile 同步抛 TypeError 打挂进程
if (/%(?:2e|2f|252e|252f|00|2500)/i.test(rawPath)) {
writeResponse(res, 403, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Forbidden');
return;
}
let urlPath;
try {
urlPath = decodeURIComponent(rawPath).replace(/\\/g, '/');
} catch (e) {
writeResponse(res, 400, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Bad request');
return;
}
// 解码后再校验一次 NUL(双保险):无论编码形态如何(含裸 NUL、平台解码差异),
// 都不得把 NUL 带进后面的文件路径
if (urlPath.indexOf('\u0000') !== -1) {
writeResponse(res, 400, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Bad request');
return;
}
if (urlPath === '/' || urlPath === '') {
writeResponse(res, 302, { Location: '/site/' });
return;
}
if (urlPath.endsWith('/')) urlPath += 'index.html';
// 根路径与常见入口自动跳转到站点,避免裸访问 404
if (urlPath === '/index.html') {
writeResponse(res, 302, { Location: '/site/' });
return;
}
const filePath = path.resolve(ROOT, `.${urlPath}`);
const relativePath = path.relative(ROOT, filePath);
// 开发服务只开放站点运行所需的顶层目录;仓库元数据、配置、脚本一律拒绝
if (!isPublicPath(relativePath) || isSensitivePath(relativePath)) {
writeResponse(res, 403, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Forbidden');
return;
}
// fs.readFile 会对含 NUL 的路径**同步**抛 ERR_INVALID_ARG_VALUE;异常若逃逸出请求
// 回调会打挂进程(单个畸形请求即可 DoS)。这里兜住同步抛错,转成 400 响应。
try {
fs.readFile(filePath, (err, buf) => {
if (err) {
writeResponse(res, 404, { 'Content-Type': 'text/plain; charset=utf-8' }, '404 Not Found: ' + urlPath);
return;
}
writeResponse(res, 200, {
'Content-Type': TYPES[path.extname(filePath).toLowerCase()] || 'application/octet-stream',
'Cache-Control': 'no-cache'
}, buf);
});
} catch (e) {
writeResponse(res, 400, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Bad request');
}
});
server.listen(PORT, HOST, () => {
console.log('Aurora Admin showcase serving at http://' + HOST + ':' + PORT + '/site/');
});
server.on('error', (e) => {
console.error('Server error:', e.message);
process.exit(1);
});