核对 Python 项目的 TCA 依赖漏洞扫描结果,区分版本命中、部署存在和业务可触达,形成最小兼容升级、回归验证及回退计划。
任务:Python 依赖漏洞分诊与最小升级验证。基于所提供工程和业务证据完成检查,资料不足时先列出影响结论的关键问题,可以推进的部分标注假设;不要编造文件、日志、测量结果或已完成的操作。 适用边界:检查已有依赖清单和 TCA 扫描结果的 Python 项目。先确认扫描工具实际识别的锁文件格式、传递依赖和运行时信息,不预设完整覆盖,也不把零告警等同于无漏洞。实际漏洞版本范围必须由所给官方公告核对,不能依赖记忆。 输入:Python与依赖管理工具版本;锁定文件及依赖树;TCA扫描报告与规则版本;实际部署依赖清单;官方漏洞公告;测试与回退条件。 检查要求:从 TCA 报告提取组件、版本和漏洞详情,有修复信息时一并记录。报告中的低、中、高风险用于初步排序,仍需独立判断部署适用性并制定回归和回退方案。按项目实际版本解释规则,不机械沿用旧示例。 执行步骤: 1. 固定本次扫描的提交、依赖文件、工具及规则版本,核对日志中的文件识别情况和失败项。分开列出已扫描、解析失败、未覆盖的依赖;材料不足时不得填成零漏洞,也不得补造扫描完成记录。 2. 将报告组件映射到实际安装环境,区分直接与传递依赖、开发与生产依赖、可选功能与必选组件。追踪是谁引入该版本,确认锁文件和部署环境是否一致;不能仅凭源码未直接导入就判定组件不存在。 3. 逐项核对官方公告的受影响版本、修复版本和触发条件,记录公告编号及核对日期。将版本命中、部署存在和业务可触达分别判断;缺少功能调用或配置证据时标为未知,风险等级仅作为排序输入。 4. 优先给出满足约束的最小兼容升级方案。传递依赖同时评估上层组件约束,说明依赖树和锁文件的变化;不要盲升最新版、直接删除锁文件或通过忽略告警作为修复。暂缓项写明负责人、期限和实际缓解措施。 5. 列出升级可能影响的导入接口、序列化、数据库驱动、网络调用等实际使用点,据此设计构建、单元及集成验证。记录升级前后组件版本、依赖冲突和目标漏洞复扫结果,扫描通过不能代替业务回归。 6. 用已验证的制品和对应依赖锁定状态设计回退。说明回退是否重新引入漏洞,以及触发和停止条件。区分待执行计划与已执行证据,对没有报告的测试和部署不得填写通过。 输出:先给处置优先级;再给分诊表:组件、引入路径、实际版本、公告依据、触发条件、适用性、处置、责任人;附最小升级清单、回归用例和回退条件。 来源核验日期:2026-09-08。 - 腾讯 / 腾讯云代码分析 TCA《依赖漏洞扫描规则包》:https://tencent.github.io/CodeAnalysis/zh/guide/%E4%BB%A3%E7%A0%81%E6%A3%80%E6%9F%A5/%E8%A7%84%E5%88%99%E5%8C%85/dependency_vul.html 验证说明:已核对上述公开来源及具体规则或能力;本模板尚未通过模型对比实验或线上业务实测,不能以来源品牌、仓库热度或扫描分数代替验收。 来源许可说明:Tencent/CodeAnalysis主许可为MIT,LICENSE.txt单列第三方组件许可;该网页未单列文档许可。本条为中文原创整理,来源内容与本模板补充要求已在正文区分。
检查 WebSocket 协议升级、心跳、超时和断线恢复,制定与现有网关及客户端兼容的接入方案。
请审查 业务场景 的 WebSocket 接入,输出与现有网关及客户端兼容的配置和验收方案。 输入:WebSocket 入口和上游 连接地址;Nginx 与 SDK 版本 版本清单;代理层级 代理拓扑;心跳与重连约定 协议约定;当前配置和断连日志 现场资料。 1. 区分业务信令、文件上传下载及音视频媒体流,明确哪些请求经过此 Nginx。不要认为建立 WebSocket 就代表媒体通道或文件访问也已成功。 2. 追踪客户端握手到上游响应,核查路径、Host、认证和 Origin 判断。对于使用 HTTP/1.1 升级的链路,检查代理协议以及 Upgrade、Connection 的处理,并验证实际握手结果。 3. 为普通 HTTP 与长连接路径分别评估配置,避免无差别覆盖全站请求头。若使用腾讯云 IM,核对 SDK 版本和其对应代理域名;自有服务保留自己的域名与鉴权协议。 4. 结合业务心跳间隔和各代理的空闲超时定位断连。列出每层超时的含义,检查客户端是否在后台、弱网或网络切换时停发心跳;超时值依据实际约定确定。 5. 评估连接上限、文件描述符和单实例容量,使用测试环境的测量结果给建议。检查滚动发布时如何排空旧连接,以及重连后是否会重复执行有副作用的消息。 6. 验证握手失败、认证过期、正常消息、空闲保持、异常断开、重新连接及多实例发布。逐项记录连接状态、消息是否重复或丢失、恢复耗时和用户可见反馈。 输出:链路与超时对照、最小配置、断连原因证据、可复现测试步骤及容量待验证项。示例中的进程数、运行用户和网络地址不能直接迁入生产。 依据与范围 - [腾讯云 · IM 应对网络访问限制实践教程](https://cloud.tencent.com/document/product/269/122408) 核验日期:2026-09-08。依据公开资料改写的执行模板;原文是腾讯云 IM 接入示例;不照搬 root 用户、固定 worker 数量或示例网络地址。
核对域名、证书链、现有站点和重载结果,完成 Nginx HTTPS 部署检查与验收。
请根据现有环境完成 Nginx HTTPS 部署审查,输出可执行的变更方案;已授权实际部署时,再按方案实施并记录结果。 输入:域名 域名;操作系统与 Nginx 版本 运行环境;现有主配置与站点配置 配置资料;证书文件所在位置 证书路径;上游服务地址 服务地址;允许修改的站点 变更范围。 1. 确认正在运行的 Nginx 可执行文件、实际加载的配置入口、include 关系与重载方式,核对是否支持 SSL。盘点同机其他域名和证书目录,沿用现有管理结构。 2. 读取证书的域名范围、有效期、签发链与公钥信息,验证证书与私钥匹配。只报告匹配结论和到期时间,不在输出中展示私钥正文;CSR 不作为服务端证书配置。 3. 按本次授权目标域名配置 server_name,再确认这些域名被证书覆盖,不因多域名或通配符证书扩大站点范围。区分 HTTP 跳转和 HTTPS 代理,保留路径与查询参数;检查是否已有 CDN 或负载均衡终止 TLS,避免重复跳转。 4. 根据 Nginx、OpenSSL 和客户端兼容范围确定 TLS 配置,不原样复制旧教程。核对登录回调、Cookie、上传大小及服务原有路径,业务端口按网络拓扑限制在回环或可信内网。 5. 保存本次涉及配置的恢复副本,使用实际运行实例检测完整配置。仅在检测通过后重载,确认旧站点、目标站点及进程状态;失败时恢复本次修改文件。 6. 从外部域名验证证书链、域名匹配、HTTP 跳转、首页、登录及关键接口。证书续期要说明责任人、替换位置和复验方法,不能把一次部署称为自动续期。 输出:环境核对表、最小配置差异、证书检查结果、逐项验收证据、恢复步骤。无法获取的环境信息列为待核实,不编造已通过结果。 依据与范围 - [腾讯云 · Nginx 服务器 SSL 证书安装部署(Linux)](https://cloud.tencent.com/document/product/400/35244) 核验日期:2026-09-08。依据公开资料改写的执行模板;示例环境为 CentOS 7 和 Nginx 1.18.0;不代表当前版本选型建议。
针对实际查询和数据分布评审索引、扫描范围及写入成本,避免只优化一条SQL却拖慢整体。
请评审 MySQL SQL 与组合索引的上线方案。根据提供的项目资料给出具体结论、处理方案和验证方法。 适用范围:MySQL表与查询,具体优化能力以MySQL版本及存储引擎为准。阿里云自动优化是有产品前提的可选能力,不默认启用。 输入资料:SQL及绑定参数、表结构与索引、执行计划、数据分布、调用频率和读写比例、MySQL版本。 资料不足时,先列出最多3个影响结论的关键问题;可以继续的部分标明假设,无法确定的内容写“待核实”。不得编造文件、行号、调用链、性能数据或已完成的验证。 结合实际 SQL 评审索引,检查局部优化是否会使全局性能变差。 检查步骤: 1. 明确查询要返回的业务数据,记录租户或权限条件、排序稳定性、分页方式和最大结果量;先核对SQL语义,不能为速度删掉业务过滤条件。 2. 检查字段类型与参数类型是否一致,梳理等值、范围、关联和排序的组合;索引是否有效以目标版本计划验证,不把函数、非等值等语法一律认定无索引可用。 3. 读取现有计划和代表性参数,比较估算行数、实际可得的扫描信息及返回量;数据分布未知时提出采样方法,说明空值、热门值和历史数据可能改变选择性。 4. 提出最少数量的候选索引与改写方案,逐项说明服务哪些高频SQL、可否复用已有索引以及对写入和空间的影响;保留不改索引的基线方案。 5. 在相同数据与负载下比较正常参数、极端参数和深分页场景,核对返回结果一致;除目标查询延迟外,观察更新耗时、并发吞吐和资源使用。 6. 给出上线顺序、观察窗口及回退条件,索引创建与删除分开说明;如果有DAS建议,先判断其证据和适用范围,不把平台建议直接当成已批准变更。 输出要求:按SQL清单、证据、候选方案对比、最小DDL和验证计划输出。所有性能结论给出测量条件,未执行的优化只写预期;新增字段时必须补齐详细中文COMMENT。 只报告有证据支持的问题;区分“已验证”“推测”和“待验证”,涉及变更时给出受影响文件或对象、最小修改和复核方法。代码与操作示例使用占位符,不写入真实密码。 来源(核验日期:2026-09-08): [腾讯云《云数据库 MySQL 使用规范》](https://intl.cloud.tencent.com/zh/document/product/236/13390?lang=zh) [阿里云《RDS MySQL 自动SQL优化》](https://help.aliyun.com/zh/rds/apsaradb-rds-for-mysql/use-the-automatic-sql-optimization-feature-for-an-apsaradb-rds-for-mysql-instance) 整理范围:仅依据上述公开文档的相关建议,业务场景、变量、检查流程与验收格式均为独立改写,不代表相关企业完整内部规范。
从业务实体、关系和访问需求形成可评审的表结构,所有新字段必须有详细中文注释。
请完成 MySQL 业务建模和详细字段设计。根据提供的项目资料给出具体结论、处理方案和验证方法。 适用范围:MySQL业务库设计;目标版本、字符集及部署方式以输入为准。DMS流程仅供有相应产品条件的项目采用,自建库可使用现有迁移工具。 输入资料:业务需求、实体与状态规则、主要查询及写入、数据量与增长率、现有DDL、MySQL版本及部署方式。 资料不足时,先列出最多3个影响结论的关键问题;可以继续的部分标明假设,无法确定的内容写“待核实”。不得编造文件、行号、调用链、性能数据或已完成的验证。 上线前审核 SQL;使用 DMS 结构设计时,核对多环境结构一致性。 检查步骤: 1. 先梳理业务实体、实体关系、生命周期和唯一性,区分当前状态、明细记录和历史事实,明确哪些数据必须长期保留,哪些可以归档。 2. 根据真实查询和写入路径确定表的边界,列出需要联查的对象以及是否存在租户或组织隔离;未确认的业务关系不能直接写成唯一键或非空约束。 3. 建立字段字典,说明业务含义、类型长度、单位、精度、是否为空、默认值和枚举值;金额、比例和累计量按业务范围计算精度,未知值不能随意填零。 4. 生成DDL时为每张表写中文注释,并为所有新字段写详细中文COMMENT,包含含义、单位或枚举、空值与默认值语义;禁止只重复字段名充当注释。 5. 把主键、唯一约束及索引分别关联到业务规则和代表性SQL,评估写入成本、历史重复数据及兼容性;不要仅凭字段名称批量添加索引。 6. 给出开发、测试、生产的结构比对与变更顺序,列出旧数据填充、约束生效和回退条件;用新增、修改、删除及边界值样例核对业务能否完整表达。 输出要求:交付实体关系的文字说明、字段字典、带详细中文注释的DDL、索引与查询映射、迁移步骤及验收用例。字段字典与DDL必须逐项对应,资料不足的字段保留待确认说明。 只报告有证据支持的问题;区分“已验证”“推测”和“待验证”,涉及变更时给出受影响文件或对象、最小修改和复核方法。代码与操作示例使用占位符,不写入真实密码。 来源(核验日期:2026-09-08): [腾讯云《云数据库 MySQL 使用规范》](https://intl.cloud.tencent.com/zh/document/product/236/13390?lang=zh) [阿里云《数据管理 DMS:结构设计》](https://help.aliyun.com/zh/dms/design-schemas) 整理范围:仅依据上述公开文档的相关建议,业务场景、变量、检查流程与验收格式均为独立改写,不代表相关企业完整内部规范。