📝 docs: 更新架构与安全文档并扩展测试模块清单

- 更新 CLAUDE.md、docs/ARCHITECTURE.md 中的模块与阶段状态,补充 verify-cookie/health/public-config/notifications 等新节点,并将基础设施阶段由规划中标注为进行中
- 完善 docs/SECURITY.md 的 BFF 代理层与 withAuth 中间件说明,明确 x-esim-key 注入、函数白名单校验以及 CORS/体验验证的统一错误格式化策略
- 更新 src/giffgaff/MODULE_ARCHITECTURE.md 的安全考虑条目,补充 cookie 有效性检查间隔、CSP/Helmet 策略、HTML sanitization(escapeHtml/escapeAttr)以及通过 BFF 代理转发的传输层防护细则
- 扩展 tests/CLAUDE.md 测试范围与表格结构,新增 modules、giffgaff、security 三类的独立测试文件清单,并补充 tests/setup.js 的全局初始化说明
- 调整脚本与模块文档:scripts/CLAUDE.md 新增部署与构建相关脚本清单;src/js/modules/CLAUDE.md 更新 CaptchaManager 集成说明与模块覆盖状态,补充 notification-service/browser-utils 等相关条目
This commit is contained in:
Abner
2026-06-02 22:50:26 +08:00
parent 49dac32a9e
commit 00a0e58d81
7 changed files with 99 additions and 40 deletions

View File

@@ -23,6 +23,16 @@
### 2. 服务器安全
#### BFF 代理层 (Edge Functions)
- 所有前端 `/bff/*` 请求经过 Edge Functions 代理
- ACCESS_KEY 在服务端注入 (`x-esim-key` 头),前端不接触密钥
- 目标函数白名单校验,仅允许转发到 `/.netlify/functions/*`
#### withAuth 中间件
- 所有受保护的 Netlify Functions 通过 `withAuth` 包装
- 统一处理 CORS 来源校验、请求体验证、错误格式化
- 内部函数互调通过 `x-esim-key``x-app-key` 头传递密钥
#### Helmet安全头
```javascript
const helmet = require('helmet');