docs: 归档 #41 验收结果 (#41)

This commit is contained in:
ila
2026-08-24 14:18:40 +08:00
parent 2871aba728
commit 701e609f44
2 changed files with 6 additions and 6 deletions
+3 -3
View File
@@ -2,8 +2,8 @@
generated: true (请先修改 Gitea Wiki,禁止直接编辑本文件)
wiki_page: Architecture-and-Code-Map
wiki_url: https://git.ilapage.cn/OPC/chorus/wiki/Architecture-and-Code-Map.-
wiki_revision: f0a042b18061ece7423e3e7bb4219f84df78d71e
synchronized_at: 2026-08-24T04:20:08Z
wiki_revision: 98adf48ab517493786cf27b241eecec500fce4c9
synchronized_at: 2026-08-24T06:15:40Z
<!-- gitea-wiki-mirror:end -->
# 架构与代码地图
@@ -389,7 +389,7 @@ Provider 限流检查发生在真实上游调用前。放行后才执行 `BeginP
必测矩阵包括:随机格式/哈希/常量比较、完整 Key 只出现一次、撤销/到期/用户停用、三条认证链不混用、CSRF、跨用户 404、幂等重放/冲突、JSON 与 multipart 边界、历史 cursor、文件归属、429 与 Retry-After、user/key/provider 三维桶、重启边界、Provider 本地限流不调用上游且不改变 retryable/circuit/attempt、Defer CAS 和旧 lease、审计脱敏、管理员权限、OpenAPI schema 合约、MySQL up/down/up,以及 mock 上游完整链路。不得使用真实 Provider 额度做回归。
### #41 已实现的数据与凭据核心(2026-08-24,待验收)
### #41 已实现的数据与凭据核心(2026-08-24,已验收)
- `migrations/000006_mvp2_openapi_governance` 已实现 `api_keys`、`api_audit_events`、`generations.available_at`、新队列索引以及管理端 API Key 菜单/API/Casbin 种子。`public_id` 固定 24 字符、可见前缀固定 32 字符、哈希固定 32 字节,并包含用户状态、最近使用时间和唯一定位索引。
- `internal/platform/apikey` 使用 `crypto/rand` 生成 256 bit secret,令牌格式为 `chorus_<public_id>_<secret>`;只计算并保存 secret 的 SHA-256,认证比较使用常量时间。完整令牌与哈希均被排除在默认 JSON 序列化之外。
+3 -3
View File
@@ -2,8 +2,8 @@
generated: true (请先修改 Gitea Wiki,禁止直接编辑本文件)
wiki_page: Business-Rules-and-Glossary
wiki_url: https://git.ilapage.cn/OPC/chorus/wiki/Business-Rules-and-Glossary.-
wiki_revision: 00ab703e701a3b9cb4107a3fb9a48fef6acea27d
synchronized_at: 2026-08-24T04:20:13Z
wiki_revision: 615749965eaf9a587a618f3698ea6dab52f02df7
synchronized_at: 2026-08-24T06:15:45Z
<!-- gitea-wiki-mirror:end -->
# 业务规则与术语
@@ -140,7 +140,7 @@ synchronized_at: 2026-08-24T04:20:13Z
6. API 安全审计禁止保存 Prompt、文件、完整 Key、Authorization、Cookie、响应正文或原始 IP;未知 Key 失败不允许制造无限数据库审计行。
7. API Key 只撤销不物理删除;本 MVP 不自动删除 Key、审计、生成任务或生成物。
## MVP-2 API Key 持久化规则(#41,2026-08-24 待验收)
## MVP-2 API Key 持久化规则(#41,2026-08-24 已验收)
- API Key 完整值只允许在创建成功响应中出现一次;数据库不保存原始 Key,只保存 24 字符公开标识、32 字符可见前缀和 32 字节 SHA-256。
- Key 的有效性同时取决于未撤销、未到期以及所属终端用户可用;管理员凭据与终端用户 API Key 继续分离。