fix(meeting): Task 16 修复 code-reviewer 审计 P2 七项 + Nit 七项
覆盖 Phase 2e-2 代码审查报告(docs/reviews/2026-04-23-phase2e-2-code-review.md) P2/Nit 收尾批次,均在本仓库完成闭环;剩余 5 项登记推迟至 Phase 2f/3。 ===== P2 七项 ===== - P2-1 cleanupUserResources 补 transport 清理 · media-server 新增 DELETE /internal/v1/transports/:id + transport.service.closeTransport · Go MediaOrchestrator 接口新增 CloseTransport;HTTP 实现按 doCloseRequest 走 4xx 幂等 + 指数退避 · meeting_signal_service.cleanupUserResources 新增 "transport:<id>" 分支 - P2-2 preview.vue 快速切设备竞态 · previewSeq 序号 + nextTick 后 stale 判断,丢弃过期结果 · onVideoChange/onAudioChange 走 scheduleRestartPreview 200ms 防抖 · onBeforeUnmount 清理 changeDebounceTimer - P2-3 room.vue onLoad redirectTo 后补 return · 引入 redirectingToJoin 守卫,跳转页不再执行 onMounted 初始化 - P2-6 generateUniqueRoomCode 重试上限监控 · 重试后成功:Warn 日志(码空间健康度告警) · 重试耗尽:Error 日志 + ErrRoomCodeConflict · 修正 logs.Error 调用签名(去掉多余的 nil) - P2-7 SendChatMessage 服务端长度 + 频率限制 · 新增 ErrChatContentEmpty / ErrChatContentTooLong / ErrChatRateLimited · utf8.RuneCountInString 校验 500 字符上限 · Redis INCR + EXPIRE 滑动窗口(30 条/60s,首次写入 EXPIRE 兜底) · controller.handleError 映射为 HTTP 400 - P2-8 MEETING_ENDED_REASON_LABEL 覆盖复核 · 新增前端专属常量 MEETING_ENDED_REASON_KICKED + 文案 · store/meeting.js _onMemberKicked 使用常量 · 同步修复后端 OnWSDisconnect 硬编码 "ws_disconnect" → constants.MeetingLeftReasonDisconnect - P2 已修 P2-1/2/3/6/7/8;P2-4(WS token 迁出 URL query)与 P2-5(Chat 服务拆分)登记推迟 ===== Nit 七项 ===== - Nit: kind:id 解析改用 strings.SplitN · cleanupUserResources / pushExistingRoomState 两处同步 - Nit: resourceTTL 中央化 · 新增 constants.MeetingResourceTrackTTLSeconds(3600) · meeting_signal_service.go resourceTTL 由 const 改 var 并引用常量 - Nit: ws/handler.go CheckOrigin 白名单 · NewHandler 新增 serverCfg 依赖;checkOrigin 支持同源放行 / dev 模式放行 / release 模式白名单严格匹配 · config.ServerConfig 新增 WSAllowedOrigins(逗号分隔)+ AllowedOrigins() / IsRelease() 辅助方法 · provider.go 新增 provideServerConfig,wire_gen.go 同步 - Nit: http_media_orchestrator.go 超时 + CreateRouter 重试 · 默认 TimeoutMS 5000→10000ms 兼容 Worker 冷启动 · 新增 CreateRouterRetry(默认 1 次,300ms 退避),仅对非 404 错误重试 · config.dev.yaml / config.docker.yaml 同步写入显式配置 - Nit: deploy-public.sh REDIS_PASSWORD × redis.conf 联动校验 · 检测 REDIS_PASSWORD 与 redis.conf 的 requirepass 配对一致性 · redis.conf 增加公网部署 requirepass 使用说明 - Nit: media-server internal-auth isPrivatePath 按 path 匹配 · 剔除 query/hash 后再与白名单 startsWith,避免 "?" 语义混淆 - Nit: mediasoup-client.js in-flight 锁走读确认 · finally 分支已覆盖 resolve/reject 两路,追加注释强化语义 - Nit 走读复核:_onMemberLeft 整槽关闭 vs _onProducerNew(closed=true) 精确匹配 producerId · 粒度正确,无需改动(登记结论) ===== 构建验证 ===== - go vet ./... / go build ./... 通过 - frontend npm run build:h5 通过(仅 uni-app legacy warning,无 error) - media-server npx tsc --noEmit 通过 ===== 审查追踪小节 ===== docs/reviews/2026-04-23-phase2e-2-code-review.md 追加 "Task 16 修复追踪(2026-04-24 更新)": - 已修复一览(本批次 14 处 + 历次 commitcdaa39d/ea2bf96/f5ae095/ 5ed14c2) - 推迟登记表(P2-4 / P2-5 / 端口收敛 / appData 校验 / RFC3339 时间格式,共 5 项) Made-with: Cursor
This commit is contained in:
@@ -14,8 +14,29 @@ const INTERNAL_TOKEN_HEADER = 'x-internal-token';
|
||||
*/
|
||||
const PRIVATE_PATH_PREFIXES = ['/internal/'];
|
||||
|
||||
function isPrivatePath(url: string): boolean {
|
||||
return PRIVATE_PATH_PREFIXES.some((prefix) => url === prefix.slice(0, -1) || url.startsWith(prefix));
|
||||
/**
|
||||
* 提取 URL 的 pathname,去除 query string / hash。
|
||||
*
|
||||
* Task 16 Nit(代码审查 2026-04-23):之前直接用 `request.url` 做 startsWith 匹配,
|
||||
* 对 `/healthz?x=/internal/...` 这种带 query 的请求是稳定的(因为 query 在路径之后),
|
||||
* 但对构造如 `/internal/foo` 开头但含 `?` 的路径日志会出现误判;
|
||||
* 同时更严格的语义要求按 route path 决策而非 raw URL。
|
||||
*
|
||||
* onRequest 阶段(fastify 路由匹配之前)`request.routerPath` 尚未赋值,
|
||||
* 因此这里手动按 `?` / `#` 截断再与白名单比较,保证只依赖 path 本身。
|
||||
*/
|
||||
function extractPath(rawUrl: string): string {
|
||||
const qIdx = rawUrl.indexOf('?');
|
||||
const hIdx = rawUrl.indexOf('#');
|
||||
let end = rawUrl.length;
|
||||
if (qIdx !== -1) end = Math.min(end, qIdx);
|
||||
if (hIdx !== -1) end = Math.min(end, hIdx);
|
||||
return rawUrl.slice(0, end);
|
||||
}
|
||||
|
||||
function isPrivatePath(rawUrl: string): boolean {
|
||||
const path = extractPath(rawUrl);
|
||||
return PRIVATE_PATH_PREFIXES.some((prefix) => path === prefix.slice(0, -1) || path.startsWith(prefix));
|
||||
}
|
||||
|
||||
function safeEqual(a: string, b: string): boolean {
|
||||
|
||||
@@ -5,7 +5,11 @@ import {
|
||||
createTransportBodySchema,
|
||||
transportIdParamSchema,
|
||||
} from '../schemas/transport.schema.js';
|
||||
import { connectTransport, createWebRtcTransport } from '../services/transport.service.js';
|
||||
import {
|
||||
closeTransport,
|
||||
connectTransport,
|
||||
createWebRtcTransport,
|
||||
} from '../services/transport.service.js';
|
||||
|
||||
export async function transportRoutes(app: FastifyInstance): Promise<void> {
|
||||
app.post('/transports', async (request, reply) => {
|
||||
@@ -25,4 +29,12 @@ export async function transportRoutes(app: FastifyInstance): Promise<void> {
|
||||
await connectTransport({ transportId: id, dtlsParameters });
|
||||
return { ok: true as const };
|
||||
});
|
||||
|
||||
// Task 16 P2-1:补全 Transport 主动关闭接口,供 Go go-service 在用户离会/断连时
|
||||
// 精确清理 orphan transport(避免等待 Router 级联)
|
||||
app.delete('/transports/:id', async (request) => {
|
||||
const { id } = transportIdParamSchema.parse(request.params);
|
||||
closeTransport(id);
|
||||
return { ok: true as const };
|
||||
});
|
||||
}
|
||||
|
||||
@@ -143,6 +143,29 @@ export function getTransportStats(): { total: number } {
|
||||
return { total: transportMap.size };
|
||||
}
|
||||
|
||||
/**
|
||||
* 主动关闭指定 Transport(Task 16 P2-1:cleanupUserResources 补全)
|
||||
* - 已不存在 → 抛 notFound(HTTP 层映射 404,Go orchestrator 视为已清理的幂等成功)
|
||||
* - 已存在 → 调 transport.close(),observer 'close' 会自动从 transportMap 移除
|
||||
* - 幂等:外层可放心重试;内部依赖 mediasoup 的 close() 本身幂等
|
||||
*/
|
||||
export function closeTransport(transportId: string): void {
|
||||
const entry = transportMap.get(transportId);
|
||||
if (!entry) {
|
||||
throw notFound('transport', transportId);
|
||||
}
|
||||
try {
|
||||
entry.transport.close();
|
||||
} catch (err) {
|
||||
// mediasoup 对重复 close 一般不抛,但仍吞错避免"部分成功"语义
|
||||
log.warn(
|
||||
{ transportId, err: err instanceof Error ? err.message : String(err) },
|
||||
'transport.close threw (ignored, already closed?)',
|
||||
);
|
||||
}
|
||||
log.info({ transportId, userId: entry.userId, routerId: entry.routerId }, 'transport closed via API');
|
||||
}
|
||||
|
||||
/** 测试专用:复位 transportMap,生产环境调用会抛错 */
|
||||
export function _clearTransportMap(): void {
|
||||
assertTestOnly('_clearTransportMap');
|
||||
|
||||
Reference in New Issue
Block a user