root
|
a0959618ca
|
修复 Jackson 3 迁移引入的看图 500,并大幅补充单元测试
生产缺陷(2026-09-14 Spring Boot 4.1.1 / Jackson 2→3 迁移引入):
- GalleryUtil.parseImageKeys 解析 mpv 页 imagelist 时,行尾分号属 JS 语法,
Jackson 3 默认 FAIL_ON_TRAILING_TOKENS=true 会抛 StreamReadException。
改为先由 parseImagelist 剥掉 JS 语句外壳(前缀 + 行尾分号)再交给 JSON 解析。
已用线上真实页面验证:修复前必抛异常,修复后正确解析出 154 页 imgkey。
- GalleryManageService.cacheImagesKey 只 catch IOException,而 Jackson 3 的
JacksonException 继承 RuntimeException,异常穿透 Controller(无 @ControllerAdvice)
表现为 HTTP 500。改为同时兜 JacksonException 并按业务失败返回。
同时用 parseGidFromLink 拦住段数不足的畸形链接(原先会抛
ArrayIndexOutOfBoundsException 变成 500)。
既有行为修正:
- PersonalService.deleteFile 原先依据 hutool FileUtil.del 的返回值报成功,
而该函数对不存在的目标返回 true,导致路径写错也显示「删除成功」;
改为先校验存在性,不存在则回「文件不存在」。
- PersonalService.getFiles 的 listFiles()==null 分支原先报「文件夹为空」,
但该返回值只在 I/O 出错时出现,会掩盖权限/磁盘问题,改为「读取文件夹失败」。
测试:143 → 379 用例,指令覆盖率 36.2% → 80.2%(分支 34.6% → 69.8%)。
新增控制器(MockMvc standaloneSetup)、服务层、拦截器/过滤器、WebSocket、
配置装配与 MyBatis AOT hints 的测试;全部离线可跑,不加载 Spring 上下文、不连库、不占端口。
|
2026-09-15 13:42:22 +08:00 |
|
root
|
a288846552
|
收紧 GalleryManage 子路径鉴权并更新项目说明
|
2026-09-14 19:17:23 +08:00 |
|
root
|
850819ed86
|
新增 .gitignore:忽略构建产物、本地日志与 IDE 文件
规则来自 storageNode 现有模板(39 行,含 maven-wrapper.jar 的 ! 例外),
并追加 run.out / *.log(后端与 storageNode 本地都会产生运行时日志)。
application.yaml 与 .mvn/wrapper 均被跟踪,不受影响。
|
2026-09-14 15:38:48 +08:00 |
|
root
|
576092578d
|
修复越权删除、畸形链接 500 及两处 NPE
修复上一提交的测试所发现的缺陷。
1) 越权删除(安全,最严重):deleteGalleryByGid 的授权条件是
`!(collector.isEmpty() || collector.size()==1 && ...)`。当画廊无任何收藏时
collector.isEmpty() 使整个条件短路放行,下载者身份完全未校验,
任意有效授权码用户都能删除他人任务记录(无收藏正是最常见情形)。
改为与提示文案一致的判定:被别人收藏 或 请求者不是下载人 即拒绝。
2) 被拒请求仍删除节点文件且对外显示成功:remoteService.deleteGallery 原先位于
授权判断之外,即使拒绝也会向节点下发删除指令;且 switch 中 case 0 的
response.success() 会覆盖先前的 failure。现改为授权失败即提前返回。
3) 畸形链接导致 500:link.split("/")[4] 段数不足抛 ArrayIndexOutOfBoundsException,
而只捕获 NumberFormatException;项目无 @ControllerAdvice,异常穿透为 500。
抽出 parseGidFromLink() 统一把 null/段数不足/非数字转成业务失败。
4) Response.isSuccess()/getData()/get() 在键缺失时抛 NPE,改为安全返回
(isSuccess 视未设置为失败)。deleteGalleryByGid 也显式处理节点无响应(-1),
原先该分支不设置 result,末尾 response.get("result") 会 NPE。
5) getWeekUsedAmount() 在配置行缺失/值非法时给默认 0,不再 NPE。
验证:新增/改写回归用例后 143 项测试全过;并用真实数据做了新旧对照实测——
取 downloader=4 且无收藏的任务,以 id=25 用户的授权码删除:
旧 jar:数据库记录被删(count 0),随后 500;
新 jar:记录保留(count 1),返回「你不是下载人」并被拒。
覆盖率的 GalleryManageService 由 40.1% 升至 45.8%。
|
2026-09-14 15:23:42 +08:00 |
|
root
|
213ed4e7f6
|
补充测试用例并接入 JaCoCo 覆盖率统计
原 8 个测试类、16 个用例,指令覆盖率仅 16.9%,协议编解码、
鉴权拦截器、UA 分流过滤器、子账号业务规则等高风险代码完全未覆盖。
接入 JaCoCo(pom 增加 jacoco-maven-plugin 0.8.13,test 阶段出报告)。
新增 9 个测试类、118 个用例,测试总数 16 -> 134,全部通过:
- Message.MessageCodecTest(12):8 种消息的帧格式与往返;
锁死帧头 [类型 1B][长度 4B][JSON]、@JsonIgnore 的 path 不外泄、
多字节 UTF-8 按字节计长、未知类型静默丢弃、编解码器间不共享状态。
- Interceptor.TaskHandlerInterceptorTest(11):授权码放行/拒绝两侧,
含空值、空白、前后缀、大小写、列表含 null 等必须拒绝的形态,
以及 updateAuthCodes 后被吊销授权码立即失效。
- Filter.AdaptorFilterTest(9):桌面放行 / 移动 UA 跳转 /validate 例外 /
无 UA 既不跳转也不放行 / AuthCode=alone 透传与不泄漏非 alone 授权码。
- Service.SubServiceTest(24):子账号增改删的校验与落库边界、
绑定与改绑的前置条件、key 生成冲突重试、公开订阅的 404/400/503 分支。
- Service.GalleryManageServiceTest(19):任务创建校验、节点离线、
查询/重试幂等、删除的授权与节点回执分支。
- Util.CustomUtilTest(17):体积换算双向互逆与档位边界、时间格式化、
端口探测与占用回退、404 输出容错。
- Util.GalleryUtilTest(15):链接校验、gid 提取、取图失败的降级返回 null、
请求体契约字段、mpvKey 缓存命中不刷新。
- Util.ResponseTest(11):result/data 字段契约、结构化数据不被双重转义、
实例间不共享状态、非 ASCII 输出仍是合法 JSON。
覆盖率:指令 16.9% -> 35.5%,分支 -> 32.6%。
TaskHandlerInterceptor/Response 100%、CustomUtil 99%、MessageCodec 94.6%、
AdaptorFilter 94.4%、SubService 78.1%。
测试过程中发现 3 处既有缺陷,均未擅自修改生产逻辑,改为在测试中
显式断言现状并注明「若断言失败说明已修复」:
1) GalleryManageService.deleteGalleryByGid:当画廊无任何收藏时
collector.isEmpty() 使授权条件短路放行,**未校验下载者身份**,
任意有效授权码用户可删除他人任务记录。
2) 同一方法:remoteService.deleteGallery 位于授权判断之外,被拒请求
仍会向节点下发删除指令;且 switch 中 case 0 会 response.success()
覆盖先前的 failure,对外表现为成功。
3) createTask:link.split("/")[4] 段数不足抛 ArrayIndexOutOfBoundsException,
而只捕获 NumberFormatException,且项目无 @ControllerAdvice,会穿透为 500。
另有 Response.isSuccess() 在未设置 result 键时 NPE、
getWeekUsedAmount 在配置行缺失时 NPE,一并记录。
|
2026-09-14 15:04:52 +08:00 |
|
root
|
d5b97b82a0
|
升级剩余依赖并将 HttpClient 4 迁移到 5
- HttpClient 4.5.14 -> httpclient5 5.6.4(Boot 4.1.1 托管版本):
HttpClient 4.x 最后一次发布是 2022-11,已 EOL,且 Boot 自 3.1 起不再管理它;
httpmime 一并移除(httpclient5 已内置 multipart)。
代码迁移 3 个文件(LocalService、SubscriptionRefreshService、GalleryUtil):
包名 org.apache.http.* -> org.apache.hc.client5.http.*;HttpClient 5 用
response.getCode() 取代 response.getStatusLine().getStatusCode();
RequestConfig 的 socket 读超时改名 setSocketTimeout -> setResponseTimeout,
超时参数改为 Timeout.ofMilliseconds(...)。
MultipartEntityBuilder/EntityBuilder 仍在,仅换包名,行为不变。
- java-telegram-bot-api 7.9.1 -> 10.1.0(跨 3 个大版本)。本项目只用到
new TelegramBot(token)、new SendMessage(chatId, text)、bot.execute(msg),
已核对 10.1.0 的构造器与 execute 签名均兼容。
- hutool-all 5.8.26 -> 5.8.47;commons-compress 1.26.1 -> 1.28.0。
验证:mvn test 16 项全过(注意单测对 HTTP 是 mock,不能证明迁移后的真实网络路径);
另外做了针对性验证——隔离实例上 POST /personal/subBind/accounts/1/refresh 触发
真实上游下载,经迁移后的 httpclient5 成功取回 127,379 字节订阅并写入隔离缓存目录
(生产目录未被触碰);另用等价配置的 httpclient5 客户端实拉 https://example.com
返回 200 且正文可读。启动 5.09s、各接口正常、日志无 httpclient 相关异常。
|
2026-09-14 14:23:23 +08:00 |
|
root
|
4623fca8b0
|
升级到 Spring Boot 4.1.1 并迁移 Jackson 3
- 父 POM 3.3.2 -> 4.1.1;spring-boot-starter-web 改名为 webmvc;
mybatis-spring-boot-starter(-test) 3.0.3 -> 4.1.0(对标 Boot 4)。
- Jackson 2 -> 3:databind/core 包名改为 tools.jackson.*(注解仍在
com.fasterxml.jackson.annotation,无需改动)。Boot 4 移除了
JsonProcessingException,PersonalController.ip() 实际不抛该异常,去掉声明。
- @ServletComponentScan 迁移到 org.springframework.boot.web.server.servlet.context。
- 顺带修复无 Boot 关联的漏洞:jsoup 1.15.3 -> 1.23.2(CVE-2026-71497)、
commons-io -> 2.22.0(CVE-2024-47554)、lombok 对齐托管版 1.18.46。
- native-maven-plugin 0.10.3 -> 1.1.8(Boot 4.1.1 托管版本)。
注意:原生构建仍需 GraalVM/JDK 25,本次仅验证 JVM 运行。
验证:mvn test 16 项全过;隔离冒烟(真实库副本、独立端口)通过——
Tomcat 11 启动 4.5s、/ 302、/GalleryManage 200、订阅分发 /sub/v2|cat 字节数与
3.x 一致、WebSocket 升级 101、@ServletComponentScan 过滤器生效、
与 storageNode 的 Jackson 2.15.2 线上格式双向兼容。
|
2026-09-14 13:44:03 +08:00 |
|
root
|
f5ef8ca487
|
修复测试构造与 commons-io 版本不匹配
- RemoteServiceTest 原先调用 ResponseMessage(int, byte),主源码中不存在该构造器,
导致测试源码无法编译;改为在测试内用 setter 组装。
- commons-compress 1.26.1 依赖 commons-io 2.15.1 的 IOUtils.skip(InputStream,long,Supplier),
而 POM 钉在 2.11.0,任何 tar 读取都会抛 NoSuchMethodError;commons-io 升至 2.15.1
(同时覆盖 CVE-2024-47554)。
后端 mvn test 16 项、storageNode 5 项、桌面前端 9 项全部通过。
|
2026-09-14 13:36:45 +08:00 |
|
root
|
50e513b8cc
|
记录审查修复提交与离线编译验证事项
|
2026-09-08 12:51:59 +08:00 |
|
root
|
d3b18f90fa
|
修复图片Key缓存冷启动并关闭异常HTTP响应
|
2026-09-08 12:50:44 +08:00 |
|
root
|
a9ba631847
|
补齐连接反复断开和缓存失败重试边界
|
2026-09-08 12:48:24 +08:00 |
|
root
|
60facae9b5
|
原子发布图片缓存并关闭下载和打包文件流
|
2026-09-08 09:30:23 +08:00 |
|
root
|
b15eeaf45e
|
统一节点请求生命周期并释放重连资源
|
2026-09-08 09:25:45 +08:00 |
|
root
|
1e6e3a1557
|
缩短订阅状态锁范围并拒绝过期刷新结果
|
2026-09-08 09:23:14 +08:00 |
|
root
|
7f823b6150
|
修复断点下载范围解析与读取越界
|
2026-09-08 09:21:01 +08:00 |
|
root
|
f65c5ad860
|
先保存下载任务再下发节点以保留即时状态
|
2026-09-08 09:19:47 +08:00 |
|
root
|
3c8be3e7c9
|
修复订阅访问IP记录缺失问题
|
2026-08-30 23:07:25 +08:00 |
|
root
|
fb327ba00c
|
降低订阅快照测试耦合并统一缓存路径
|
2026-08-30 10:41:55 +08:00 |
|
root
|
10e6d44570
|
修复订阅快照消息解码分支重复
|
2026-08-30 10:40:39 +08:00 |
|
root
|
44995afe78
|
修复订阅快照消息常量重复定义
|
2026-08-30 10:39:32 +08:00 |
|
root
|
bc4ee64a83
|
修复订阅备机同步的一致性与重试问题
|
2026-08-30 10:34:19 +08:00 |
|
root
|
14dd12d9ad
|
增加订阅快照备机同步链路
|
2026-08-30 10:24:57 +08:00 |
|
root
|
fc8548f90f
|
支持多子账号订阅与独立节点过滤
|
2026-08-30 09:32:44 +08:00 |
|
root
|
9475237731
|
新增单个下载任务重试接口
|
2026-07-11 15:02:04 +08:00 |
|
root
|
ccc05fda19
|
优化任务通知格式并记录完成时间
|
2026-07-11 14:52:46 +08:00 |
|
root
|
72f8ab597a
|
移除 G1 垃圾回收器配置
|
2026-07-11 14:29:47 +08:00 |
|
root
|
5dd09e003b
|
修复未知节点任务状态导致的空指针
|
2026-07-11 13:31:14 +08:00 |
|