检查 Vue 源码、构建产物与浏览器可访问文件中的敏感信息,追踪泄露路径,区分可公开配置与需要保护的凭据。
## 任务目标 任务:Vue 浏览器交付物敏感信息检查。基于所提供工程和业务证据完成检查,先读取可访问的工程与证据,可以推进的部分继续完成;仅对查证后仍影响结论的关键缺口提问;不要编造文件、日志、测量结果或已完成的操作。 以核查和评审为主,给出有证据的判断及可复核的修改建议;本次用户另有明确实现要求时,按其授权范围执行。 ## 输入信息(选填) 两项均可留空,也可直接用一句话说明目标并附上已有资料。无需自行整理版本、配置或完整需求表;能读取的内容由执行者补齐。 交付物检查范围:从当前 Vue 工程的生产构建入口和实际输出目录开始,检查源码配置到浏览器文件的传播;未指定线上地址时只做本地与已知授权路径核验。 工程或发布资料:读取构建配置、环境变量定义、现有 dist 等产物、静态发布规则及用户已经提供的可访问资源路径。 ## 信息不完整时 先使用本次对话中已经说明的信息;用户留空、写“暂无/不清楚”或未替换输入标记,都按缺失处理,不当作真实路径、参数或业务值。已能从资料确定的内容不重复询问,不编造文件、日志、接口、业务值或执行结果。在用户已授权的范围内读取相关工程和材料,不为补齐输入擅自扩大操作范围。 ### 优先确认 - 识别构建版本、环境变量替换前缀、HTML 注释、内联配置与 source map 输出方式。 - 追踪候选信息进入 JS、HTML、调试文件和旧制品的链路,并区分客户端标识与服务端秘密。 - 检查已知静态目录、备份文件和缓存策略;仅在授权范围内验证具体可获取路径。 ### 可采用的默认处理 - 默认只读检查并输出脱敏证据,不展示真实凭据或使用凭据尝试登录。 - 没有公开访问证据只报告潜在暴露路径;公开接口地址和客户端 appid 不因名称相似就判定为密钥。 - 没有明确修复要求时只给最小改动及轮换处置建议,不擅自撤销凭据、改发布规则或清理线上缓存。 ### 必须有依据的事项 - 候选字段的实际保密属性或允许公开用途无法由配置和使用方确认,不能直接定性为已泄露秘密。 - 所需外部访问超出已有授权范围时,不继续枚举;只对该部分保留公开性待核验结论。 只有缺口会改变业务结果、权限边界或关键实现,且无法从现有资料确认时,才集中提出最多 3 个关键问题;说明影响,并继续完成不依赖答案的部分。一般命名、排版和可逆实现细节按现有约定决定,不逐项等待确认。 ### 资料仍不足时的交付 - 没有产物时交付源码到构建替换的传播路径和应检查的产物位置,不声称浏览器已可获取。 - 没有工程时给出 HTML、JS、source map、旧版文件的定向核验清单及脱敏问题表格式。 ## 执行要求 检查范围包括 Vue 源码、静态 HTML、JavaScript、source map 和部署配置。HTML 注释中的信息限制按文末规约核对;构建产物、调试文件与公开配置属于扩展检查,需要结合实际构建和访问证据判断。 检查 HTML 注释中是否包含凭据、个人信息、内部地址等敏感内容,并追踪它们是否进入可公开获取的文件。按项目实际版本和发布方式判断暴露范围,不机械沿用旧示例。 1. 确认构建版本、实际输出目录和公开发布的文件范围,把开发源码、服务器私有文件、浏览器可获取文件分开;没有访问证据时只报告潜在暴露路径,不宣称已发生泄露。 2. 在HTML注释、内联配置及前端源码中查找可能敏感的类别,记录文件位置和信息类型,交付报告只给脱敏摘要;公开接口地址或可公开的客户端标识不能仅因名称像密钥就判为秘密。 3. 追踪疑似字段如何从环境变量、配置文件或构建替换进入客户端产物,核对实际构建结果;不要认为环境变量保存在服务器上,就必然不会被打进前端代码。 4. 检查source map、旧版文件、备份后缀和静态目录规则能否使原本未计划交付的内容被获取,仅核验授权范围内已知路径,不进行无边界的互联网枚举。 5. 提出移除敏感输入、转为服务端调用或修正发布范围的最小方案;若证据表明确有凭据暴露,将撤销和轮换列为专门处置事项,不能只删除注释后宣称风险消失。 6. 重新构建并核对新产物、静态服务与缓存中的可获取内容,验证受影响业务仍能正常调用;以同一个匿名样本标记验证链路,不用真实密码验证是否还会出现在输出中。 ## 交付与验收 输出:按候选信息、可信程度、来源到公开面的传播路径、最小修正和验证证据输出。问题表仅保留字段名、脱敏标记、文件位置及影响;明确哪些内容已确认公开可取、哪些尚未实际访问,以及缓存和旧制品的复核范围。 ### 本条完成检查 - 每个候选给出类型、脱敏标记、文件位置、传播链和已证实或待确认的公开范围。 - 对确认暴露的秘密区分代码移除、凭据轮换和缓存旧制品复核,不能仅删注释即宣布消除风险。 - 若实施修正,使用匿名样本复核新产物及业务调用,并如实记录尚未检查的发布面。 按本条要求组织结果,使用简洁中文和一致的编号、术语、缩进及空行;已有项目格式优先。只说明实际完成的内容,将采用的假设、未完成项和缺少的条件写在相关位置,不额外生成无关文档。未执行、无法复现或缺少证据的检查如实标注,不宣称已通过或已有性能收益。 ## 参考资料与适用边界 来源核验日期:2026-09-08。 - 阿里巴巴《f2e-spec:HTML 编码规约的注释信息限制》:https://github.com/alibaba/f2e-spec/blob/beb1ac899ea6dab206331263bbcdcad8f8fe336e/docs/coding/html.md 验证说明:已核对上述公开来源及具体规则或能力;本模板尚未通过模型对比实验或线上业务实测,不能以来源品牌、仓库热度或扫描分数代替验收。 来源许可说明:MPL-2.0(仓库许可)。本条为中文原创整理,来源内容与本模板补充要求已在正文区分。
规划微信小程序主包、业务分包及引用关系,检查启动路径、包体限制和分包加载失败后的体验。
## 任务目标 请为当前微信小程序制定或审查分包方案。 以核查和评审为主,给出有证据的判断及可复核的修改建议;本次用户另有明确实现要求时,按其授权范围执行。 ## 输入信息(选填) 两项均可留空,也可直接用一句话说明目标并附上已有资料。无需自行整理版本、配置或完整需求表;能读取的内容由执行者补齐。 分包规划目标:从现有 app.json 和可取得的构建体积报告检查主包压力与跨包引用;没有超限现象时先按真实启动和常用业务路径复核现有包归属。 工程或构建资料:读取小程序目录、app.json、TabBar、分享和扫码入口、公共资源引用、构建报告与主体及基础库配置。 ## 信息不完整时 先使用本次对话中已经说明的信息;用户留空、写“暂无/不清楚”或未替换输入标记,都按缺失处理,不当作真实路径、参数或业务值。已能从资料确定的内容不重复询问,不编造文件、日志、接口、业务值或执行结果。在用户已授权的范围内读取相关工程和材料,不为补齐输入擅自扩大操作范围。 ### 优先确认 - 梳理启动页、TabBar 和直接进入页面,追踪脚本、组件及静态资源归属。 - 检查普通分包嵌套、跨包依赖及未被覆盖资源,识别独立分包和分包异步化是否真的需要。 - 从本次构建报告取得上传包体,结合可确认主体、发布渠道和当前官方规则核对限制。 ### 可采用的默认处理 - 默认审查并提供规划,不迁移文件或发布;明确重构时才按受影响页面实施最小包调整。 - 优先保留入口和公共依赖,未证实收益不引入独立分包或异步跨包能力。 - 缺体积报告时只给待测项和资源候选,不以源码目录大小或旧平台限额宣称可发布。 ### 必须有依据的事项 - 拟迁移页面承接外部分享或扫码,而入口兼容要求与初始化依赖无法确定,不能自行改变既有直达路径。 - 主体或发布渠道不明导致适用体积限制无法确认时,不给最终发布合规结论。 只有缺口会改变业务结果、权限边界或关键实现,且无法从现有资料确认时,才集中提出最多 3 个关键问题;说明影响,并继续完成不依赖答案的部分。一般命名、排版和可逆实现细节按现有约定决定,不逐项等待确认。 ### 资料仍不足时的交付 - 只有目录和配置时交付页面归属、引用关系及最小调整草案,所有包体栏标待构建。 - 无法使用开发者工具时给构建取证与冷启动、分享直达、弱网首次下载的真机验收路径。 ## 执行要求 按微信小程序的包结构和发布要求审查方案。普通分包、独立分包和分包异步化的能力边界不同;所有限制需结合本次发布时的官方说明核实。 1. 从真实入口梳理启动页、TabBar 页面、常用业务路径和低频功能,列明每个页面依赖的脚本、组件及静态资源。优先让首个业务任务所需内容清晰可控,不以平均分配文件大小作为分包目标。 2. 对照 app.json 的分包配置核查目录,保证 TabBar 页面留在主包、分包根目录没有互相嵌套。找出未被分包覆盖而意外进入主包的资源,说明它们是公共依赖还是可以迁移的业务资源。 3. 检查普通分包之间的脚本、模板和资源引用,明确允许依赖主包的部分。若需要使用分包异步化或独立分包,单独核查该能力的版本与入口要求,不能只修改路径后假定运行时一定能找到依赖。 4. 使用构建报告记录主包、各分包和全部包体积,区分源码目录大小与最终上传体积。按当前主体和发布渠道核对平台限制,给出超限资源的具体位置及压缩、按需加载或去重方案,不沿用网上过时数字。 5. 检查冷启动、页面分享直达、扫码进入、TabBar 切换和从主包进入分包的路径。分包首次下载失败时给出用户可理解的反馈和重试入口,避免页面空白后只能退出小程序。 6. 在开发者工具构建后进行真机验证,覆盖弱网、首次下载、再次进入和升级后的资源加载。对于抽出的公共模块,重点回归初始化顺序与业务状态,记录体积和启动体验的实际变化。 ## 交付与验收 输出:页面与包归属表、依赖关系、配置改动、包体实测和进入路径验收表。没有构建结果时保留体积栏待测,不能把估算值作为可发布证明。涉及重构先列明受影响页面,保留已有业务入口和必要的兼容处理。 ### 本条完成检查 - 交付主包和各分包的页面归属、公共依赖及配置建议,确认 TabBar 与跨包引用规则。 - 分别记录主包、分包、总包实际上传体积及采用的当前限制依据。 - 验证启动、直达、TabBar、分包下载失败和再次进入;未构建或未真机验证不宣称可发布。 按本条要求组织结果,使用简洁中文和一致的编号、术语、缩进及空行;已有项目格式优先。只说明实际完成的内容,将采用的假设、未完成项和缺少的条件写在相关位置,不额外生成无关文档。未执行、无法复现或缺少证据的检查如实标注,不宣称已通过或已有性能收益。 ## 参考资料与适用边界 官方来源(2026-09-08 核验): - [腾讯微信《微信小程序:分包加载》](https://developers.weixin.qq.com/miniprogram/dev/framework/subpackages.html) - [腾讯微信《微信小程序:使用分包》](https://developers.weixin.qq.com/miniprogram/dev/framework/subpackages/basic.html)
针对实际查询和数据分布评审索引、扫描范围及写入成本,避免只优化一条SQL却拖慢整体。
## 任务目标 请评审 MySQL SQL 与组合索引的上线方案。 以核查和评审为主,给出有证据的判断及可复核的修改建议;本次用户另有明确实现要求时,按其授权范围执行。 ## 输入信息(选填) 两项均可留空,也可直接用一句话说明目标并附上已有资料。无需自行整理版本、配置或完整需求表;能读取的内容由执行者补齐。 查询与索引:优先采用当前慢查询或待改 SQL;留空时从目标模块的高频列表、关联与分页语句中选取有执行计划或调用证据的一组查询,保留未改索引的基线。 工程与查询资料:从 Mapper XML、迁移 DDL、现有索引和测试样例读取 SQL 与绑定参数,结合已有执行计划、查询指标及数据库版本信息展开审查。 ## 信息不完整时 先使用本次对话中已经说明的信息;用户留空、写“暂无/不清楚”或未替换输入标记,都按缺失处理,不当作真实路径、参数或业务值。已能从资料确定的内容不重复询问,不编造文件、日志、接口、业务值或执行结果。在用户已授权的范围内读取相关工程和材料,不为补齐输入擅自扩大操作范围。 ### 优先确认 - 追踪查询对应的业务过滤、租户权限、排序稳定性与最大结果量。 - 读取字段与绑定参数类型、现有组合索引及其被哪些 SQL 使用。 - 对照代表性参数、已有执行计划和数据分布,识别热门值、空值与深分页差异。 - 检查候选索引对写入、存储和其他查询的影响,以及已有迁移审查方式。 ### 可采用的默认处理 - 默认只读评审,输出候选 SQL 和最小 DDL,不实际创建或删除索引。 - 缺计划和分布时先审查语义、类型及索引复用,性能结论保持条件化,不执行可能有成本或副作用的实际分析。 - 保留权限过滤、稳定排序及不改索引的基线,不自动接受云平台优化建议。 ### 必须有依据的事项 - 查询应返回的数据范围、排序或分页业务含义无法确定时,不采用可能改变结果的 SQL 改写。 只有缺口会改变业务结果、权限边界或关键实现,且无法从现有资料确认时,才集中提出最多 3 个关键问题;说明影响,并继续完成不依赖答案的部分。一般命名、排版和可逆实现细节按现有约定决定,不逐项等待确认。 ### 资料仍不足时的交付 - 只有 SQL 时交付语义与类型检查、附前提的候选索引及获取代表性执行计划的方法。 - 无 SQL 时提供参数分布、索引复用与读写成本的评审表和同数据负载的对比用例。 ## 执行要求 适用范围:MySQL表与查询,具体优化能力以MySQL版本及存储引擎为准。阿里云自动优化是有产品前提的可选能力,不默认启用。 结合实际 SQL 评审索引,检查局部优化是否会使全局性能变差。 检查步骤: 1. 明确查询要返回的业务数据,记录租户或权限条件、排序稳定性、分页方式和最大结果量;先核对SQL语义,不能为速度删掉业务过滤条件。 2. 检查字段类型与参数类型是否一致,梳理等值、范围、关联和排序的组合;索引是否有效以目标版本计划验证,不把函数、非等值等语法一律认定无索引可用。 3. 读取现有计划和代表性参数,比较估算行数、实际可得的扫描信息及返回量;数据分布未知时提出采样方法,说明空值、热门值和历史数据可能改变选择性。 4. 提出最少数量的候选索引与改写方案,逐项说明服务哪些高频SQL、可否复用已有索引以及对写入和空间的影响;保留不改索引的基线方案。 5. 在相同数据与负载下比较正常参数、极端参数和深分页场景,核对返回结果一致;除目标查询延迟外,观察更新耗时、并发吞吐和资源使用。 6. 给出上线顺序、观察窗口及回退条件,索引创建与删除分开说明;如果有DAS建议,先判断其证据和适用范围,不把平台建议直接当成已批准变更。 ## 交付与验收 输出要求:按SQL清单、证据、候选方案对比、最小DDL和验证计划输出。所有性能结论给出测量条件,未执行的优化只写预期;新增字段时必须补齐详细中文COMMENT。 只报告有证据支持的问题;区分“已验证”“推测”和“待验证”,涉及变更时给出受影响文件或对象、最小修改和复核方法。代码与操作示例使用占位符,不写入真实密码。 ### 本条完成检查 - 候选索引逐一关联服务的 SQL、复用机会、写入和空间代价。 - 验证结果集与权限一致,再比较正常、极端参数和深分页的性能。 - 建议注明版本、数据与测量条件,创建删除分别评估,未执行 DDL 不表述为已优化。 按本条要求组织结果,使用简洁中文和一致的编号、术语、缩进及空行;已有项目格式优先。只说明实际完成的内容,将采用的假设、未完成项和缺少的条件写在相关位置,不额外生成无关文档。未执行、无法复现或缺少证据的检查如实标注,不宣称已通过或已有性能收益。 ## 参考资料与适用边界 来源(核验日期:2026-09-08): [腾讯云《云数据库 MySQL 使用规范》](https://intl.cloud.tencent.com/zh/document/product/236/13390?lang=zh) [阿里云《RDS MySQL 自动SQL优化》](https://help.aliyun.com/zh/rds/apsaradb-rds-for-mysql/use-the-automatic-sql-optimization-feature-for-an-apsaradb-rds-for-mysql-instance) 整理范围:仅依据上述公开文档的相关建议,业务场景、变量、检查流程与验收格式均为独立改写,不代表相关企业完整内部规范。