fix(release): close fixed-code mobile auth gaps
This commit is contained in:
@@ -90,27 +90,31 @@
|
||||
|
||||
| 门禁 | 结果 | 说明 |
|
||||
|---|---|---|
|
||||
| `mobile-uni` 单元测试 | 通过 | 198/198;覆盖文件选择器取消/失败分流、九个消费页面、直通车首次弱网恢复及版本一致性,测试过程有本机 WebSocket 端口占用告警,但无失败 |
|
||||
| `mobile-uni` 单元测试 | 通过 | 199/199;覆盖身份/岗位加载失败关闭、文件选择器取消/失败分流、九个消费页面、直通车首次弱网恢复及版本一致性,测试过程有本机 WebSocket 端口占用告警,但无失败 |
|
||||
| `mobile-uni` TypeScript 检查 | 通过 | `npm --prefix mobile-uni run typecheck` |
|
||||
| H5 资源构建 | 通过 | 仅证明 H5 资源可编译 |
|
||||
| App-Plus 资源构建 | 通过 | 仅生成 HBuilderX 出包资源,不等同于 APK |
|
||||
| App 原生配置、图标与启动图校验 | 通过 | 固定包名、语义版本、API 35、双 ABI、启动权限策略、Camera/Record 模块、禁止明文 HTTP、网络安全资源、22 个图标和 14 个启动图 |
|
||||
| 独立内测 APK 结构与签名校验 | 通过 | `verify-android-apk.ps1 -BuildKind dcloud-test` 已核对包名、版本、`targetSdkVersion`、网络安全配置、包内业务资源、单签名、v2 签名和 SHA-256 |
|
||||
| `390×844` 未登录首屏与入口 | 通过 | 今日主操作、练、问、问制度快捷项、大喇叭和直通车登录门禁均在首屏可见;练、问已实际点击可达,无控制台错误 |
|
||||
| 登录后核心业务路径 | 未执行 | 当前没有可用的本地 APP 登录主体和后端会话;不得用伪造手机号或未认证预览冒充通过 |
|
||||
| 登录后非真机认证路径 | 通过 | 生产固定码模式已显式开启;脚本只读选择已存在 `app_user` 的双向唯一在职主体,首次请求验证码后登录,退出并确认旧令牌 401,等待 60 秒防刷窗口后再次请求固定码、重新登录、重新读取身份并退出。两次验证码请求均由应用日志确认未真实发送短信,不触发自动注册;身份/项目范围、认证首页、训练历史/画像、五通道、我的反馈、大喇叭、考试、案例/全网能力只读入口通过,手机号、固定码和令牌均未输出或落盘。业务写入、媒体和真机路径不由此结论替代 |
|
||||
| 管理端生产构建 | 通过 | 存在大 chunk 告警,不阻断本轮构建 |
|
||||
| 工单边界后端定向测试 | 通过 | 39 个测试,0 失败、0 错误 |
|
||||
| `ruoyi-aihr` 后端全量测试 | 通过 | 698 个测试,0 失败、0 错误;包含正式场景占位来源/回合/Rubric 禁止发布的新增回归;Windows CRLF 引发的 7 个源码契约误判已通过读取时统一 LF 修复并全量复跑 |
|
||||
| `ruoyi-aihr` 后端全量测试 | 通过 | 700 个测试,0 失败、0 错误;包含正式场景占位来源/回合/Rubric 禁止发布和移动身份空结果失败关闭回归;Windows CRLF 引发的 7 个源码契约误判已通过读取时统一 LF 修复并全量复跑 |
|
||||
| 法务配置技术链路 | 通过 | 登录协议默认不勾选;协议未配置时禁止验证码与登录;配置生成器和发布联网校验已接入,发布包拒绝开发验证码提示 |
|
||||
| 正式 App 发布配置校验 | **技术通过,法务签认阻断** | 受控内测版协议正文已通过 Caddy 公网 HTTPS 发布;启动原生提示关闭,登录页协议默认未勾选且验证码/登录失败关闭,包体与联网门禁使用同一组地址。公司法务尚未正式签认正文,不能视为正式发布通过 |
|
||||
| Android 设备、调试基座、测试签名和真机门禁 | **部分通过,仍阻断** | HBuilderX 5.22 已识别 vivo V2443A(Android 15);API 35 自定义基座和可独立安装的 DCloud 云证书内测 APK 均已生成。`0.1.12` 在 Android 15 虚拟机全新安装后确认无原生隐私提示、四项敏感权限未授权且无 Crash/ANR;媒体选择取消与直通车首次弱网恢复状态机已自动化修复。该虚拟机为 x86_64,不能完成 ARM-only DCloud 页面验收;登录页法务门禁、录音允许/拒绝、真实系统选择器取消、真实断网恢复和完整业务反例仍需 ARM64 真机 |
|
||||
| Android 设备、调试基座、测试签名和设备门禁 | **部分通过,仍阻断** | API 35 自定义基座和可独立安装的 DCloud 云证书内测 APK 均已生成。`0.1.12` 在 Android 15 虚拟机全新安装后确认无原生隐私提示、四项敏感权限未授权且无 Crash/ANR;390×844 Playwright 真浏览器已通过登录页默认未勾选、两个线上协议、验证码/登录请求前拦截及勾选后手机号校验,控制台 0 错误。AVD 的 x86_64 与 APK 的 ARM-only ABI 导致 DCloud Weex IPC 超时;浏览器结果只作补充,不替代 App 运行,也不修改发布 ABI、回退 H5 壳或增加业务兜底。录音允许/拒绝、真实系统选择器取消、真实断网恢复和认证业务反例仍待完成 |
|
||||
|
||||
统一 RC 脚本已在干净运行时提交 `dc20b92061f10a356ed73eb105ef7b00c8b8a617` 上完整复跑,证据目录为 `output/aug1-rc/0.1.10-110-dc20b920-frozen/`,结果为 `releaseEligible=true`。发布/回滚、API 探针和可识别隐私二次确认/退出态的 Android 取证工具另冻结在 operations commit `71f005c22981989c5f2b24fa31c385a1b82657b7`。当前双提交交付包为 `output/aug1-release/bangdao-aug1-0.1.10-110-dc20b920-ops71f005c2.zip`,大小 `192,926,422` 字节,SHA-256 为 `4391895420B50EBBD8CB87EA20AF71A70D5DABAD5003F5361A8B034CF7525BCA`;已完成 14 个 ZIP 条目和 13 个 `SHA256SUMS.txt` 载荷的逐条复验。旧无 operations 后缀包、`ops861fa0ea` 与 `ops414af66e` 包保留作追溯但均已被替代。上述本地自动化冻结不替代生产后端发布授权和人工验收。
|
||||
|
||||
2026-07-29 根据企业内部应用体验决策,当前候选升级为 `0.1.12 (112)`,取消启动原生隐私确认,法务同意统一由登录页协议勾选承担。干净提交 `b9e08789265b73524e3ce2646abe2f2fc4565906` 的统一 RC 证据位于 `output/aug1-rc/0.1.12-112-b9e08789-frozen/`,结果为 `releaseEligible=true`;移动端 199 项、`ruoyi-aihr` 698 项及全部构建、APK 门禁通过。APK 大小 `33,921,458` 字节,SHA-256 为 `DD24E5F20BC7C064F5059E538A1FAB7518DF46CBAB502F59A3629F0B1B1F5EBB`。以 operations commit `6bf365d5911fbe982ba059b1b4388d9692c989db` 生成的新双提交包为 `output/aug1-release/bangdao-aug1-0.1.12-112-b9e08789-ops6bf365d5.zip`,大小 `192,926,061` 字节,SHA-256 为 `E8014A0C5BD56B66B198710E75E2B8DDEC86002D1E3BC6CAF56FB3454A199C33`,14 个 ZIP 条目和内部哈希已逐条复验。包内候选后端 JAR SHA-256 为 `3F9F4506ED138A35F81FA84428BE4FBF5981D5D6D0F96AE2769F485D904E1CE3`,生产只读发布计划通过目标、服务、公开入口、64/64 schema 和生产禁 DDL 检查;现网 JAR 哈希仍不同,未执行发布。前述 `0.1.10` 双提交包仅保留追溯,不能再作为当前 APK 分发。
|
||||
|
||||
同日当前源码候选继续升级为 `0.1.13 (113)`:认证身份、组织角色和岗位加载异常改为失败关闭,不再回退普通员工、陈旧岗位或公开首页;生产固定码的首次获取/登录、退出、旧令牌拒绝、等待防刷窗口后的再次获取和重新登录完整通过,两次请求均确认未真实发送短信。移动端 199 项、`ruoyi-aihr` 700 项和 App-Plus 资源门禁通过。`0.1.13` 新 APK、后端 JAR、统一 RC 和交付 ZIP 必须另行冻结;在新证据完成前,上一 `0.1.12` 仍是最后一个已冻结安装包,不得把旧哈希写成新源码的证据。
|
||||
|
||||
生活顾问调研已转成 `docs/content-candidates/aug1-life-advisor-content-candidates-v0.1.json`:包含 5 个禁用场景候选和 30 道待审政策题,内容候选校验脚本通过。由于当前只收到 1/24 份访谈,且正式来源、业务审核和 Rubric 签认尚未完成,正式可发布场景与正式有据标准答案均为 `0`;交付包中的候选文件只供审核,不得直接导入或启用。
|
||||
|
||||
业务回填入口已统一为 `docs/帮道8月1日业务内容与五通道签认单-20260729.md`。2026-07-29 生产只读审计确认五个直通角色均存在,但有效用户绑定数分别为 0;系统功能可用不等于真实收件人已配置,技术侧不得擅自绑定人员。
|
||||
|
||||
### 3.3 Android 真机预检快照(2026-07-28)
|
||||
|
||||
- HBuilderX CLI `5.22.2026072503-alpha` 已识别唯一连接的 vivo V2443A,标准调试基座完成“编译 → 同步 → 启动”,当前 App-Plus 页面可在真机正常渲染。
|
||||
@@ -306,7 +310,7 @@
|
||||
|
||||
### 6.2 核心业务路径
|
||||
|
||||
- [ ] 手机号登录、验证码错误、登录失效重登符合预期。
|
||||
- [x] 非真机手机号固定码登录、退出、旧令牌失效和再次获取固定码重新登录符合预期;固定码请求命中“不真实发送短信”分支,执行过程不输出账号、验证码或令牌。
|
||||
- [x] 查/练/问在 `390×844` 首屏无需滚动即可进入;学、大喇叭和直通车现有入口可达。
|
||||
- [ ] 至少 5 个正式生活顾问场景可开始、完成、评分并进入主管复盘。
|
||||
- [ ] “问制度”标准问题有引用,无依据问题明确拒绝编造。
|
||||
|
||||
Reference in New Issue
Block a user