fix(安全/性能): AI审查实证修复 - metalinkUrl SSRF校验 + withTimeout定时器泄漏 + 批量更新/初始加载守卫

- install-manager.ts: queue-install 增加 metalinkUrl 校验(仅允许相对路径或官方域名,防 SSRF)
- App.vue: withTimeout 用 finally(clearTimeout) 修复定时器泄漏
- App.vue: apps 批量更新改数组赋值替代 push(...),避免逐元素响应式重渲染
- App.vue: apps.length watcher 增加 initialCatalogLoaded 守卫,初始目录加载期间跳过已安装列表刷新 IPC
- 审计实证:①filename校验已有(误报) ④pauseDownload为历史TODO且后端不支持(不在此PR) ⑦⑧为可维护性大项(记录待后续)

注:AI审查4阻断项实证——①误报 ②真实加固 ③真实修复 ④历史遗留;4改进项 ⑤⑥真实已修 ⑦⑧记录
This commit is contained in:
xiyidaiwa
2026-08-12 20:28:27 +08:00
parent 30e1bc4840
commit a7b8cd52af
2 changed files with 28 additions and 7 deletions
+14 -7
View File
@@ -509,17 +509,17 @@ const isInstalledAppInfo = (value: unknown): value is InstalledAppInfo => {
const LIST_INSTALLED_TIMEOUT_MS = 15000;
// 为 Promise 增加超时控制:超时即 reject,配合 Promise.allSettled 让单来源失败不影响其它来源。
// 注意:promise 先 resolve 时必须 clearTimeout,否则 setTimeout 句柄泄漏。
const withTimeout = <T,>(
promise: Promise<T>,
ms: number,
label: string,
): Promise<T> => {
return Promise.race([
promise,
new Promise<T>((_, reject) =>
setTimeout(() => reject(new Error(`${label} 超时(${ms}ms`)), ms),
),
]);
let timer: ReturnType<typeof setTimeout>;
const timeout = new Promise<T>((_, reject) => {
timer = setTimeout(() => reject(new Error(`${label} 超时(${ms}ms`)), ms);
});
return Promise.race([promise.finally(() => clearTimeout(timer)), timeout]);
};
// 响应式状态
@@ -1946,10 +1946,14 @@ const refreshInstalledApps = async () => {
// 现改为 len 任意 >0 的正向变化都允许触发;密集分批推送由下方 300ms 防抖合并最后一次写入。
// 每次变化都先自增 installedRefreshGeneration:即使上一轮刷新仍在加载中,也会立即失效,
// 避免用陈旧目录数据覆盖已安装列表(清理不单纯依赖定时器,代次校验兜底)。
// initialCatalogLoaded:初始目录分批加载期间(apps.length 频繁变化)跳过此 watcher
// 避免对未打开的模态框做无意义的已安装列表刷新 IPC。
const initialCatalogLoaded = ref(false);
let refreshDebounceTimer: ReturnType<typeof setTimeout> | null = null;
watch(
() => apps.value.length,
(len) => {
if (!initialCatalogLoaded.value) return;
if (!showInstalledModal.value || len <= 0) {
return;
}
@@ -3234,12 +3238,15 @@ const loadApps = async (onFirstBatch?: () => void) => {
);
// 增量式更新,让用户尽快看到部分数据
apps.value.push(...normalizedApps);
// 用赋值替代 push(...),避免对响应式数组逐元素触发 re-render
apps.value = [...apps.value, ...normalizedApps];
// 只要有一个分类加载成功,就可以考虑关闭整体 loading(如果是首批逻辑)
if (!firstBatchCallDone && typeof onFirstBatch === "function") {
firstBatchCallDone = true;
onFirstBatch();
// 标记初始目录加载完成,使 apps.length watcher 开始在目录变更时刷新已安装列表
initialCatalogLoaded.value = true;
}
} catch (error) {
logger.warn(