【本次核心 · S6-P21】 - 族层数据:families.json + 44 份契约注入 family/familyRole/familyParams; data.json / data.js / site/details 同步。13 族 / 44 成员 / 35 独立 → 概念组件 79→48。 - 79 个 slug 全保留、集合逐一不变(铁律 5 对外承诺未破);frameworks 仍 395 文件、薄壳仍 79。 - 归族判据为契约中可核对字段(semanticTypeCandidates 重叠 / anatomy 为同一骨架子集 / 变体维度同构 / doNotInvent 显式从属声明),每族 mergeBasis 写明依据,不按名字猜。 - 实现层合并(导航族端到端切片):tools/gen-family-impl.mjs 从 5 端模板生成 TopMenu / SideMenu / MixedNavigation 共 15 文件,参数 direction=top|side|mixed; 三份 CSS md5 完全相同 = 一份样式表服务三个组件。 - 新增 tools/gen-families.mjs、tools/gen-family-impl.mjs、tools/verify-families.mjs、 tools/lib/family-model.mjs、tools/lib/family-impl/nav-menu/*.tpl。 【同时清掉此前已完成但未提交的批次】 生成物(data.json / data.js / site/sources / site/components 薄壳 / sitemap.xml / tests 报告) 跨阶段交织,无法拆成互相自洽的多个提交,故按既有批量风格合并提交: - Package:三端可 import(S5-P18)+ 发布到私有 npm 源 - Docs site:导航语言改下拉(S5-P19)、详情页代码块默认展开、中英切换完整性 - Security:生产部署链审计修复(2026-09-19)+ 线上部署 - Theme modes 日间/夜间/自动;S1-P4 data.js 瘦身;S2-P5 暗色;S2-P6 跨端一致性; S2-P7 行为断言;S2-P9 FAQ;S3-P8 RTL;S3-P9 契约缺口解释层;S4-P12 发布流程 - 补入 tools/pack-deploy.mjs、run-site-smoke.mjs、verify-*.mjs,.dockerignore、 安全审计修复与待决策项.md 【验收】 - node tools/verify-families.mjs → OK: 族层端到端一致(13 族 / 44 成员 / 79 组件不变 / 395 文件不变) - node tools/verify-cross-platform.mjs → 79/79 identical(HEAD 基线 high 44) - node tools/run-regression.mjs → 100%(79/79 页,1017/1017 断言,N/A 34),连跑 8 次一致,0 超时 - 逐页实测:topmenu / sidemenu / mixednavigation 各 13/13,帧内 direction 参数正确,0 JS 错误 - 零运行时依赖 OK;build-site.ps1 ASCII-only OK 【未纳入】site/components/<slug>/ 平台薄壳 316 个 —— 历史从未跟踪且属构建产物,保持现状。
145 lines
5.8 KiB
JavaScript
145 lines
5.8 KiB
JavaScript
/* Minimal static dev server for the component showcase site.
|
|
Usage (from repo root): node site/dev-server.js
|
|
Then open: http://127.0.0.1:3311/site/
|
|
Serves the repo root so /site, /frameworks and /.design_library are all reachable. */
|
|
'use strict';
|
|
const http = require('http');
|
|
const fs = require('fs');
|
|
const path = require('path');
|
|
|
|
/* 默认端口 3311;AA_PORT 仅供验证脚本起独立实例(避免与正在运行的 3311 抢端口)。
|
|
非法值(非整数 / 越界 / 空串)一律回落到 3311,保持既有行为。 */
|
|
const PORT = (() => {
|
|
const raw = process.env.AA_PORT;
|
|
if (raw === undefined || raw === '') return 3311;
|
|
const n = Number(raw);
|
|
return Number.isInteger(n) && n > 0 && n < 65536 ? n : 3311;
|
|
})();
|
|
const HOST = '127.0.0.1';
|
|
const ROOT = path.resolve(process.cwd());
|
|
|
|
const TYPES = {
|
|
'.html': 'text/html; charset=utf-8',
|
|
'.css': 'text/css; charset=utf-8',
|
|
'.js': 'text/javascript; charset=utf-8',
|
|
'.mjs': 'text/javascript; charset=utf-8',
|
|
'.json': 'application/json; charset=utf-8',
|
|
'.txt': 'text/plain; charset=utf-8',
|
|
'.vue': 'text/plain; charset=utf-8',
|
|
'.svg': 'image/svg+xml',
|
|
'.png': 'image/png',
|
|
'.ico': 'image/x-icon'
|
|
};
|
|
|
|
const SECURITY_HEADERS = {
|
|
'Content-Security-Policy': [
|
|
"default-src 'self'",
|
|
"script-src 'self' 'unsafe-inline'",
|
|
"style-src 'self' 'unsafe-inline'",
|
|
"img-src 'self' data:",
|
|
"font-src 'self' data:",
|
|
"connect-src 'self'",
|
|
"frame-src 'self'",
|
|
"object-src 'none'",
|
|
"base-uri 'self'",
|
|
"frame-ancestors 'self'",
|
|
"form-action 'self'"
|
|
].join('; '),
|
|
'X-Content-Type-Options': 'nosniff',
|
|
'Referrer-Policy': 'no-referrer',
|
|
'Permissions-Policy': 'camera=(), microphone=(), geolocation=(), payment=(), usb=()'
|
|
};
|
|
|
|
const SENSITIVE_SEGMENT = /^(?:\.git|\.env(?:\..*)?|backup(?:s)?|log(?:s)?)$/i;
|
|
const SENSITIVE_FILE = /\.(?:bak|backup|log)$/i;
|
|
|
|
function isSensitivePath(relativePath) {
|
|
if (!relativePath || relativePath === '..' || path.isAbsolute(relativePath)) return true;
|
|
const segments = relativePath.split(path.sep);
|
|
return segments.some((segment) => SENSITIVE_SEGMENT.test(segment) || SENSITIVE_FILE.test(segment));
|
|
}
|
|
|
|
const PUBLIC_ROOTS = new Set(['site', 'frameworks', '.design_library', 'tests', 'index.html', 'sitemap.xml']);
|
|
const PUBLIC_SPEC_FILES = new Set(Array.from({ length: 10 }, (_, i) => `组件${i + 1}.txt`));
|
|
|
|
function isPublicPath(relativePath) {
|
|
if (!relativePath || relativePath === '.' || relativePath.startsWith(`..${path.sep}`) || path.isAbsolute(relativePath)) return false;
|
|
const segments = relativePath.split(path.sep);
|
|
const top = segments[0];
|
|
if (top === 'index.html' || top === 'sitemap.xml') return segments.length === 1;
|
|
if (top === 'site' || top === 'frameworks' || top === 'tests') return true;
|
|
if (top === '.design_library') return true;
|
|
// 兼容旧版文档站:仅允许仓库根的 10 份规范原文,其余根文件一律拒绝
|
|
return segments.length === 1 && PUBLIC_SPEC_FILES.has(top);
|
|
}
|
|
|
|
function writeResponse(res, statusCode, headers, body) {
|
|
res.writeHead(statusCode, { ...SECURITY_HEADERS, ...headers });
|
|
res.end(body);
|
|
}
|
|
|
|
const server = http.createServer((req, res) => {
|
|
const rawPath = req.url.split('?')[0];
|
|
// 原始路径含编码形态的 「.」「/」或 NUL 一律拒绝:
|
|
// - %2e/%2f(含大小写变体与双重编码)解码后会把 /%2e%2e/x 归一化成合法根路径
|
|
// - %00 / %2500 解码后是 NUL,会让 fs.readFile 同步抛 TypeError 打挂进程
|
|
if (/%(?:2e|2f|252e|252f|00|2500)/i.test(rawPath)) {
|
|
writeResponse(res, 403, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Forbidden');
|
|
return;
|
|
}
|
|
let urlPath;
|
|
try {
|
|
urlPath = decodeURIComponent(rawPath).replace(/\\/g, '/');
|
|
} catch (e) {
|
|
writeResponse(res, 400, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Bad request');
|
|
return;
|
|
}
|
|
// 解码后再校验一次 NUL(双保险):无论编码形态如何(含裸 NUL、平台解码差异),
|
|
// 都不得把 NUL 带进后面的文件路径
|
|
if (urlPath.indexOf('\u0000') !== -1) {
|
|
writeResponse(res, 400, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Bad request');
|
|
return;
|
|
}
|
|
if (urlPath === '/' || urlPath === '') {
|
|
writeResponse(res, 302, { Location: '/site/' });
|
|
return;
|
|
}
|
|
if (urlPath.endsWith('/')) urlPath += 'index.html';
|
|
// 根路径与常见入口自动跳转到站点,避免裸访问 404
|
|
if (urlPath === '/index.html') {
|
|
writeResponse(res, 302, { Location: '/site/' });
|
|
return;
|
|
}
|
|
const filePath = path.resolve(ROOT, `.${urlPath}`);
|
|
const relativePath = path.relative(ROOT, filePath);
|
|
// 开发服务只开放站点运行所需的顶层目录;仓库元数据、配置、脚本一律拒绝
|
|
if (!isPublicPath(relativePath) || isSensitivePath(relativePath)) {
|
|
writeResponse(res, 403, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Forbidden');
|
|
return;
|
|
}
|
|
// fs.readFile 会对含 NUL 的路径**同步**抛 ERR_INVALID_ARG_VALUE;异常若逃逸出请求
|
|
// 回调会打挂进程(单个畸形请求即可 DoS)。这里兜住同步抛错,转成 400 响应。
|
|
try {
|
|
fs.readFile(filePath, (err, buf) => {
|
|
if (err) {
|
|
writeResponse(res, 404, { 'Content-Type': 'text/plain; charset=utf-8' }, '404 Not Found: ' + urlPath);
|
|
return;
|
|
}
|
|
writeResponse(res, 200, {
|
|
'Content-Type': TYPES[path.extname(filePath).toLowerCase()] || 'application/octet-stream',
|
|
'Cache-Control': 'no-cache'
|
|
}, buf);
|
|
});
|
|
} catch (e) {
|
|
writeResponse(res, 400, { 'Content-Type': 'text/plain; charset=utf-8' }, 'Bad request');
|
|
}
|
|
});
|
|
|
|
server.listen(PORT, HOST, () => {
|
|
console.log('Aurora Admin showcase serving at http://' + HOST + ':' + PORT + '/site/');
|
|
});
|
|
server.on('error', (e) => {
|
|
console.error('Server error:', e.message);
|
|
process.exit(1);
|
|
});
|