[需求] 安全整改 — JWT/支付密钥/限流/脱敏 #23

Open
opened 2026-06-07 23:36:35 +08:00 by admin · 0 comments
Owner

背景

商业化评估报告中识别的 P0 安全问题,必须在任何商用推广前完成。

子任务

  • JWT 签名密钥强化 → 迁移到环境变量,使用强随机密钥
  • 微信支付密钥迁移 → APIv3 Key / RSA 私钥移出源码,从环境变量读取
  • 生产环境加固 → 关闭 Druid 监控面板 / Swagger API 文档的外网访问
  • 短信接口限流 → 单手机号每分钟 N 次,单 IP 每日 N 次
  • 日志脱敏 → sys_oper_log 和 System.out.print 过滤手机号、密码、验证码

涉及文件

  • application.yml — JWT 密钥、Swagger 开关
  • application-docker.yml — Druid 配置
  • WXPayConstantsAAA.java、PaySign.java — 支付密钥
  • MsmController.java — 短信限流
  • LogAspect.java — 日志脱敏
  • SecurityConfig.java — Druid/Swagger 权限

参考

  • 商业化评估报告 §2.1 致命级安全问题
  • 多角色系统与分润方案 §阶段 0
## 背景 商业化评估报告中识别的 P0 安全问题,必须在任何商用推广前完成。 ## 子任务 - [ ] JWT 签名密钥强化 → 迁移到环境变量,使用强随机密钥 - [ ] 微信支付密钥迁移 → APIv3 Key / RSA 私钥移出源码,从环境变量读取 - [ ] 生产环境加固 → 关闭 Druid 监控面板 / Swagger API 文档的外网访问 - [ ] 短信接口限流 → 单手机号每分钟 N 次,单 IP 每日 N 次 - [ ] 日志脱敏 → sys_oper_log 和 System.out.print 过滤手机号、密码、验证码 ## 涉及文件 - application.yml — JWT 密钥、Swagger 开关 - application-docker.yml — Druid 配置 - WXPayConstantsAAA.java、PaySign.java — 支付密钥 - MsmController.java — 短信限流 - LogAspect.java — 日志脱敏 - SecurityConfig.java — Druid/Swagger 权限 ## 参考 - 商业化评估报告 §2.1 致命级安全问题 - 多角色系统与分润方案 §阶段 0
admin self-assigned this 2026-06-07 23:36:35 +08:00
Sign in to join this conversation.
No Label
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: admin/rlz#23