Skip to content

fix: 让 bootstrap admin 接管 demo seed 并加固 HFS 同步 - #8

Merged
BlueSkyXN merged 5 commits into
mainfrom
codex/dap-bootstrap-admin-seed-fix-20260729
Jul 29, 2026
Merged

fix: 让 bootstrap admin 接管 demo seed 并加固 HFS 同步#8
BlueSkyXN merged 5 commits into
mainfrom
codex/dap-bootstrap-admin-seed-fix-20260729

Conversation

@BlueSkyXN

@BlueSkyXN BlueSkyXN commented Jul 29, 2026

Copy link
Copy Markdown
Owner

结果与边界

配置的 bootstrap administrator 现在优先于默认 demo admin,并成为 demo fixtures 的实际 owner;同时同步 hardened Settings 工具并固定 HFS module CLI。

本 PR 尚未部署:未修改 live SQLite,未执行 Space Settings/upload、旧数据 cleanup、restart、live smoke、backup 或 restore。

变更

  • HFS module CLI 的 Click pin 固定为 8.3.3,关闭 CVE-2026-7246 / GHSA-47fr-3ffg-hgmwhuggingface_hub==1.5.0 合同保持不变。
  • 配置 bootstrap password 时不先创建默认 demo admin;按目标 username 幂等创建或提升 admin。
  • 已存在且使用非默认凭据的 active admin 不被环境变量重置。
  • 创建自定义 bootstrap admin 后,仅禁用仍使用已知 demo credential 的默认 admin,并写受限 audit event。
  • demo fixtures 的 owner 统一对齐实际 bootstrap admin。
  • regression 覆盖 fresh SQLite、自定义/默认用户名、现有 user 提升、幂等、legacy demo admin 迁移与 owner 绑定。
  • 同步 hardened hf_space_sync.py,固定 huggingface_hub==1.5.0 / click==8.3.3 module CLI。

兼容性

  • API response 与数据库 schema version 不变。
  • 配置 bootstrap admin 后不再保留可用的默认 admin/admin123;已由用户修改的 admin 不会被静默删除或重置。

验证

  • exact HEAD:bb003918854d5e796ae27ef87cd09590eb6a53d0
  • python3 scripts/static_check.pypython3 scripts/hardening_regression_test.py:PASS
  • bootstrap/fresh SQLite 与 production/candidate export regressions:PASS
  • Bash/Python syntax、actionlintgit diff --check:PASS
  • GitHub app/Docker smoke 与 live Space:pending

风险与 Review focus

  • 重点检查默认 demo admin 禁用条件足够窄、existing custom admin 保留、seeded owner 绑定及重复启动幂等。
  • 临时 SQLite regression 不替代 live backup/restart/persistence;DAP 最终仍需双重空建清除 smoke trace。

@BlueSkyXN
BlueSkyXN merged commit 4b55d45 into main Jul 29, 2026
3 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant