test(M00): 完善MQTT冒烟配置自检

This commit is contained in:
Codex
2026-06-16 12:34:43 +08:00
parent 5278a2d837
commit 4637e53507
7 changed files with 33 additions and 4 deletions
+1 -1
View File
@@ -15,7 +15,7 @@
| 数据库迁移 | 仅有 `database/migrations/.gitkeep``database/seeds/.gitkeep` | 当前文件扫描 | 业务 schema 未生成 | | 数据库迁移 | 仅有 `database/migrations/.gitkeep``database/seeds/.gitkeep` | 当前文件扫描 | 业务 schema 未生成 |
| M00 部署脚本 | 已有菜单、状态、HTTPS、Certbot、EMQX、备份检查模板 | `setup.sh``scripts/setup/``deploy/` | PARTIAL,生产未执行 | | M00 部署脚本 | 已有菜单、状态、HTTPS、Certbot、EMQX、备份检查模板 | `setup.sh``scripts/setup/``deploy/` | PARTIAL,生产未执行 |
| 参考资料 | 已有清单、脱敏日志、页面/接口/表结构摘要 | `docs/reference-*``docs/db-schema-inventory.md` | PARTIAL,仍需按模块迁移正式实现 | | 参考资料 | 已有清单、脱敏日志、页面/接口/表结构摘要 | `docs/reference-*``docs/db-schema-inventory.md` | PARTIAL,仍需按模块迁移正式实现 |
| WSL 本地 MQTT | EMQX 5.8.9 active/enabledMQTTX CLI 1.13.0,五端口监听;认证/ACL 冒烟脚本入口已生成 | `scripts/dev/wsl/check-local-mqtt.sh``scripts/dev/wsl/mqtt-smoke.sh` | 服务级可用;未配置本地账号时冒烟脚本 SKIP,认证/ACL 需配置账号后执行 | | WSL 本地 MQTT | EMQX 5.8.9 active/enabledMQTTX CLI 1.13.0,五端口监听;认证/ACL 冒烟脚本入口和配置自检已生成 | `scripts/dev/wsl/check-local-mqtt.sh``scripts/dev/wsl/mqtt-smoke.sh` | 服务级可用;未配置本地账号时冒烟脚本 SKIP,认证/ACL 需配置账号后执行 |
## 状态校准 ## 状态校准
@@ -22,6 +22,7 @@
- WSL 本地 MQTT 服务级核验:EMQX 包版本 `5.8.9`,服务 `active/enabled`MQTTX CLI `/usr/local/bin/mqttx` 版本 `1.13.0`,端口 `1883/8883/8083/8084/18083` 均监听。 - WSL 本地 MQTT 服务级核验:EMQX 包版本 `5.8.9`,服务 `active/enabled`MQTTX CLI `/usr/local/bin/mqttx` 版本 `1.13.0`,端口 `1883/8883/8083/8084/18083` 均监听。
- MQTT 冒烟脚本:已执行;未配置本地账号时输出 `SKIP`,不误报认证/ACL 通过。 - MQTT 冒烟脚本:已执行;未配置本地账号时输出 `SKIP`,不误报认证/ACL 通过。
- MQTT 配置自检:新增 `--check-config`,本地账号存在时只确认配置,不打印口令;修正示例中的 `'$SYS/#'` 引号,已验证示例可在 `set -u` 下安全加载。
- 敏感信息检查:已调整规则,空示例变量和 shell 参数展开不再误报,真实非占位长值仍会报警;`check-secrets.ps1` 通过。 - 敏感信息检查:已调整规则,空示例变量和 shell 参数展开不再误报,真实非占位长值仍会报警;`check-secrets.ps1` 通过。
- Git 历史敏感模式扫描已执行,只记录命中提交,不输出秘密值。 - Git 历史敏感模式扫描已执行,只记录命中提交,不输出秘密值。
+1 -1
View File
@@ -7,7 +7,7 @@
| ENV-001 | 固定 Windows 工作区 | M00-A/M00-B | DONE | 远端 HEAD | 已确认 `D:\qipai`Git 根、main 分支、固定 origin 和 push 校验通过。 | - | 后续每模块继续复检。 | | ENV-001 | 固定 Windows 工作区 | M00-A/M00-B | DONE | 远端 HEAD | 已确认 `D:\qipai`Git 根、main 分支、固定 origin 和 push 校验通过。 | - | 后续每模块继续复检。 |
| REF-001 | 参考资料完整纳管 | M00-A | PARTIAL | 本地 HEAD | 已生成哈希清单、脱敏日志、页面地图、接口线索和旧数据库结构清单;含秘密/依赖/真实数据风险的原始包和 SQL 已移出 Git 跟踪。 | 后续仍需按模块生成正式源码/迁移,旧 xjar 需大文件策略。 | 进入 M00-B/M00-C 前继续保持原包忽略和摘要可追溯。 | | REF-001 | 参考资料完整纳管 | M00-A | PARTIAL | 本地 HEAD | 已生成哈希清单、脱敏日志、页面地图、接口线索和旧数据库结构清单;含秘密/依赖/真实数据风险的原始包和 SQL 已移出 Git 跟踪。 | 后续仍需按模块生成正式源码/迁移,旧 xjar 需大文件策略。 | 进入 M00-B/M00-C 前继续保持原包忽略和摘要可追溯。 |
| SCM-001 | 模块完成即完整推送 | M00-B/M00-C | PARTIAL | 远端 HEAD | 首次 main push 成功,`HEAD == origin/main` 校验通过;推送脚本已生成。 | 后续模块仍需逐次执行并记录。 | 继续完善 M00-C 的 WSL 实际验证和脚本闭环。 | | SCM-001 | 模块完成即完整推送 | M00-B/M00-C | PARTIAL | 远端 HEAD | 首次 main push 成功,`HEAD == origin/main` 校验通过;推送脚本已生成。 | 后续模块仍需逐次执行并记录。 | 继续完善 M00-C 的 WSL 实际验证和脚本闭环。 |
| WSL-001 | WSL 隔离辅助验证 | M00-C | PARTIAL | `a0b02ec` | WSL 基础脚本已执行通过;本地 MQTT 服务级核验通过;认证/ACL 冒烟脚本入口已生成并验证未配置账号时 SKIP。 | 正式后端/后台尚未生成,无法执行完整 Linux 构建;MQTT 本地账号未配置,认证/ACL/TLS/协议未验收。 | M01/M09 生成项目后在 WSL 原生临时副本执行完整构建;配置本地 MQTT 最小权限账号后执行冒烟。 | | WSL-001 | WSL 隔离辅助验证 | M00-C | PARTIAL | 本轮待提交 | WSL 基础脚本已执行通过;本地 MQTT 服务级核验通过;认证/ACL 冒烟脚本入口和配置自检已生成,未配置账号时 SKIP。 | 正式后端/后台尚未生成,无法执行完整 Linux 构建;MQTT 本地账号未配置,认证/ACL/TLS/协议未验收。 | M01/M09 生成项目后在 WSL 原生临时副本执行完整构建;配置本地 MQTT 最小权限账号后执行冒烟。 |
| API-001 | 固定 HTTPS API 域名 | M00-E/M01/M08/M10 | PARTIAL | `4cb3ab6` | 已新增 Windows 检查脚本、Ubuntu 菜单检查和固定域名 Nginx 模板。 | DNS/HTTPS 生产验证未执行,后端健康接口未生成。 | 后续接入真实后端健康接口并执行 Windows/WSL/Ubuntu/微信真机验证。 | | API-001 | 固定 HTTPS API 域名 | M00-E/M01/M08/M10 | PARTIAL | `4cb3ab6` | 已新增 Windows 检查脚本、Ubuntu 菜单检查和固定域名 Nginx 模板。 | DNS/HTTPS 生产验证未执行,后端健康接口未生成。 | 后续接入真实后端健康接口并执行 Windows/WSL/Ubuntu/微信真机验证。 |
| TLS-001 | Nginx 与证书自动化 | M00-E/M10 | PARTIAL | `4cb3ab6` | 已生成 Nginx 模板、Certbot 命令说明和菜单第 4 项检查,可检查模板、站点启用、TLS、健康端点、证书文件、续期配置和 `certbot.timer`。 | 证书申请/续期 dry-run、80/443 生产验证未执行。 | 在生产 Ubuntu 执行证书签发、续期 dry-run 和 Nginx 安装记录。 | | TLS-001 | Nginx 与证书自动化 | M00-E/M10 | PARTIAL | `4cb3ab6` | 已生成 Nginx 模板、Certbot 命令说明和菜单第 4 项检查,可检查模板、站点启用、TLS、健康端点、证书文件、续期配置和 `certbot.timer`。 | 证书申请/续期 dry-run、80/443 生产验证未执行。 | 在生产 Ubuntu 执行证书签发、续期 dry-run 和 Nginx 安装记录。 |
| WXNET-001 | 微信合法域名与真机验证 | M00-E/M08/M10 | TODO | - | 已补 API 域名报告入口,但未做微信后台或真机验证。 | 微信后台/真机未验证。 | 后续导入小程序后执行合法域名和真机验证。 | | WXNET-001 | 微信合法域名与真机验证 | M00-E/M08/M10 | TODO | - | 已补 API 域名报告入口,但未做微信后台或真机验证。 | 微信后台/真机未验证。 | 后续导入小程序后执行合法域名和真机验证。 |
+7
View File
@@ -28,6 +28,7 @@ bash scripts/dev/wsl/check-local-mqtt.sh
```bash ```bash
cp scripts/dev/wsl/mqtt-smoke.env.example scripts/dev/wsl/mqtt-smoke.env cp scripts/dev/wsl/mqtt-smoke.env.example scripts/dev/wsl/mqtt-smoke.env
# 在本地被 Git 忽略的 mqtt-smoke.env 中填写最小权限 MQTT 账号 # 在本地被 Git 忽略的 mqtt-smoke.env 中填写最小权限 MQTT 账号
bash scripts/dev/wsl/mqtt-smoke.sh --check-config
bash scripts/dev/wsl/mqtt-smoke.sh bash scripts/dev/wsl/mqtt-smoke.sh
``` ```
@@ -44,6 +45,12 @@ bash scripts/dev/wsl/mqtt-smoke.sh
如果未配置 `QIPAI_MQTT_USERNAME``QIPAI_MQTT_PASSWORD`,脚本会输出 `SKIP`,不得视为认证/ACL 已通过。 如果未配置 `QIPAI_MQTT_USERNAME``QIPAI_MQTT_PASSWORD`,脚本会输出 `SKIP`,不得视为认证/ACL 已通过。
本轮验证结果:未配置本地账号时,`scripts/dev/wsl/mqtt-smoke.sh` 已按预期输出 `SKIP` 本轮验证结果:未配置本地账号时,`scripts/dev/wsl/mqtt-smoke.sh` 已按预期输出 `SKIP`
示例文件验证结果:`scripts/dev/wsl/mqtt-smoke.env.example` 可在 `set -u` 下安全加载,`'$SYS/#'` 保持为字面 Topic。
配置注意:
- `QIPAI_MQTT_DENIED_SUBSCRIBE_TOPIC` 默认值为 `'$SYS/#'`,必须保留引号,避免 shell 把 `$SYS` 当作本地变量展开。
- `--check-config` 只确认本地账号配置存在,不打印口令,不执行 MQTT 连接。
## 验收边界 ## 验收边界
+1 -1
View File
@@ -2,7 +2,7 @@
| 模块 | 状态 | 最近提交 | 最近开发日志 | 备注 | | 模块 | 状态 | 最近提交 | 最近开发日志 | 备注 |
|---|---|---|---|---| |---|---|---|---|---|
| M00 单仓库与服务器基础骨架 | PARTIAL | `a0b02ec` | docs/devlogs/2026-06-16-M00-V5-基线核验.md | V5.0 已接入;已有成果基线、WSL 本地 MQTT 服务级核验认证/ACL 冒烟入口已补;生产部署、账号配置、TLS 和业务项目仍未完成。 | | M00 单仓库与服务器基础骨架 | PARTIAL | 本轮待提交 | docs/devlogs/2026-06-16-M00-V5-基线核验.md | V5.0 已接入;已有成果基线、WSL 本地 MQTT 服务级核验认证/ACL 冒烟入口和配置自检已补;生产部署、账号配置、TLS 和业务项目仍未完成。 |
| M01 后端 API 基础工程 | TODO | - | - | 等 M00 基线完成后开始。 | | M01 后端 API 基础工程 | TODO | - | - | 等 M00 基线完成后开始。 |
| M02 登录、租户、权限 | TODO | - | - | - | | M02 登录、租户、权限 | TODO | - | - | - |
| M03 门店、房间、价格、营业时间 | TODO | - | - | - | | M03 门店、房间、价格、营业时间 | TODO | - | - | - |
+1 -1
View File
@@ -14,4 +14,4 @@ QIPAI_MQTT_PASSWORD=
# Optional. Leave blank to derive from the generated client id. # Optional. Leave blank to derive from the generated client id.
QIPAI_MQTT_ALLOWED_PUBLISH_TOPIC= QIPAI_MQTT_ALLOWED_PUBLISH_TOPIC=
QIPAI_MQTT_ALLOWED_SUBSCRIBE_TOPIC= QIPAI_MQTT_ALLOWED_SUBSCRIBE_TOPIC=
QIPAI_MQTT_DENIED_SUBSCRIBE_TOPIC=$SYS/# QIPAI_MQTT_DENIED_SUBSCRIBE_TOPIC='$SYS/#'
+21
View File
@@ -20,17 +20,38 @@ denied_subscribe_topic="${QIPAI_MQTT_DENIED_SUBSCRIBE_TOPIC:-\$SYS/#}"
echo "INFO: MQTT smoke target ${protocol}://${host}:${port}, version ${mqtt_version}, qos ${qos}" echo "INFO: MQTT smoke target ${protocol}://${host}:${port}, version ${mqtt_version}, qos ${qos}"
check_config_only=false
if [ "${1:-}" = "--check-config" ]; then
check_config_only=true
fi
if ! command -v mqttx >/dev/null 2>&1; then if ! command -v mqttx >/dev/null 2>&1; then
echo "FAIL: mqttx CLI not found" echo "FAIL: mqttx CLI not found"
exit 1 exit 1
fi fi
if [ ! -f "${SCRIPT_DIR}/mqtt-smoke.env" ]; then
echo "WARN: local env not found: scripts/dev/wsl/mqtt-smoke.env"
echo "INFO: copy scripts/dev/wsl/mqtt-smoke.env.example and fill local credentials outside Git"
fi
if [ -z "${QIPAI_MQTT_USERNAME:-}" ] || [ -z "${QIPAI_MQTT_PASSWORD:-}" ]; then if [ -z "${QIPAI_MQTT_USERNAME:-}" ] || [ -z "${QIPAI_MQTT_PASSWORD:-}" ]; then
echo "SKIP: QIPAI_MQTT_USERNAME/QIPAI_MQTT_PASSWORD not configured in Git-ignored local env" echo "SKIP: QIPAI_MQTT_USERNAME/QIPAI_MQTT_PASSWORD not configured in Git-ignored local env"
echo "INFO: service-level check remains available via scripts/dev/wsl/check-local-mqtt.sh" echo "INFO: service-level check remains available via scripts/dev/wsl/check-local-mqtt.sh"
exit 0 exit 0
fi fi
if [ "$QIPAI_MQTT_PASSWORD" = "QIPAI_EXPECTED_BAD_PASSWORD" ]; then
echo "FAIL: local password equals the negative-test password placeholder"
exit 1
fi
if [ "$check_config_only" = true ]; then
echo "PASS: local MQTT smoke configuration is present"
echo "INFO: username configured; password is intentionally not printed"
exit 0
fi
common_args=( common_args=(
--hostname "$host" --hostname "$host"
--port "$port" --port "$port"