docs: 记录 MySQL 公网白名单规则 (#85)

This commit is contained in:
chengma
2026-08-10 09:44:24 +08:00
parent de8c61879e
commit ddce0f6679
4 changed files with 15 additions and 6 deletions
+4 -2
View File
@@ -27,8 +27,10 @@
- 固定使用 **Go + Gin + Go 标准库 `html/template`**。
- 生产数据库固定 **MySQL 8.4**,驱动固定
`github.com/go-sql-driver/mysql` **v1.9.2**(纯 Go,兼容 Go 1.23)。
- Admin 必须与 MySQL 同机或走私有网络;生产默认连接 `127.0.0.1:3307`,
**不得为了远程访问开放公网 MySQL 端口**。
- Admin 默认与 MySQL 同机或走私有网络;生产默认连接 `127.0.0.1:3307`,
不得把 MySQL 端口向全网开放。项目负责人明确批准公网直连时,只允许固定 `/32`
来源白名单,并同时满足:公网接口其余来源 DROP、账号按来源 IP 创建、最小库权限、
`REQUIRE SSL`、root 仍仅限本机。公网 IP 变化时先更新白名单,不得临时改成 `%`。
- Windows 本地运行允许把 MySQL 账号密码写入已被 Git 忽略的 `admin/config.yaml`;
线上部署仍优先使用权限为 `600` 的环境文件。`CMAUTOBUY_DB_*` 环境变量按字段
覆盖 YAML,真实 `config.yaml` 不得提交、打包、截图或复制到工单和日志。