mirror of
https://github.com/Silentely/eSIM-Tools.git
synced 2026-09-03 06:24:20 +08:00
📝 docs: 更新架构与安全文档并扩展测试模块清单
- 更新 CLAUDE.md、docs/ARCHITECTURE.md 中的模块与阶段状态,补充 verify-cookie/health/public-config/notifications 等新节点,并将基础设施阶段由规划中标注为进行中 - 完善 docs/SECURITY.md 的 BFF 代理层与 withAuth 中间件说明,明确 x-esim-key 注入、函数白名单校验以及 CORS/体验验证的统一错误格式化策略 - 更新 src/giffgaff/MODULE_ARCHITECTURE.md 的安全考虑条目,补充 cookie 有效性检查间隔、CSP/Helmet 策略、HTML sanitization(escapeHtml/escapeAttr)以及通过 BFF 代理转发的传输层防护细则 - 扩展 tests/CLAUDE.md 测试范围与表格结构,新增 modules、giffgaff、security 三类的独立测试文件清单,并补充 tests/setup.js 的全局初始化说明 - 调整脚本与模块文档:scripts/CLAUDE.md 新增部署与构建相关脚本清单;src/js/modules/CLAUDE.md 更新 CaptchaManager 集成说明与模块覆盖状态,补充 notification-service/browser-utils 等相关条目
This commit is contained in:
@@ -23,6 +23,16 @@
|
||||
|
||||
### 2. 服务器安全
|
||||
|
||||
#### BFF 代理层 (Edge Functions)
|
||||
- 所有前端 `/bff/*` 请求经过 Edge Functions 代理
|
||||
- ACCESS_KEY 在服务端注入 (`x-esim-key` 头),前端不接触密钥
|
||||
- 目标函数白名单校验,仅允许转发到 `/.netlify/functions/*`
|
||||
|
||||
#### withAuth 中间件
|
||||
- 所有受保护的 Netlify Functions 通过 `withAuth` 包装
|
||||
- 统一处理 CORS 来源校验、请求体验证、错误格式化
|
||||
- 内部函数互调通过 `x-esim-key` 或 `x-app-key` 头传递密钥
|
||||
|
||||
#### Helmet安全头
|
||||
```javascript
|
||||
const helmet = require('helmet');
|
||||
|
||||
Reference in New Issue
Block a user