上线检查清单
账号与认证
- [ ] 修改所有示例账号密码。
- [ ] 管理员使用独立复杂密码。
- [ ]
safe-mode已关闭。 - [ ] 超级管理员配置符合预期且未公开。
- [ ] JWT 密钥为生产随机值。
- [ ] HTTPS 正常,HTTP 自动跳转 HTTPS。
- [ ] 登录限流、失败锁定和解除限制经过验证。
权限
- [ ] 体验或普通角色只拥有必要资源。
- [ ] 菜单、页面、按钮使用
view:标识。 - [ ] 后端接口使用
api:标识并有权限注解。 - [ ] 未使用的通用 CRUD 已禁用。
- [ ] 直接请求无权限接口返回 403。
- [ ] 禁用角色或资源后,下一次请求立即按最新权限执行。
配置
- [ ] 数据库、Redis、短信和存储凭据不在 Git。
- [ ] 动态参数的值、类型和状态正确。
- [ ] 手动刷新系统参数缓存成功。
- [ ] 上传大小在 Nginx、Spring 和业务层保持一致。
- [ ] 本地上传路径为持久化绝对目录。
数据
- [ ] 已执行并记录数据库脚本版本。
- [ ] 有发布前数据库备份。
- [ ] 用户名、角色编码、资源权限等唯一约束符合预期。
- [ ] 角色资源、接口挂载不存在悬挂关系。
- [ ] Demo 数据不包含真实个人信息。
日志与安全
- [ ] root DEBUG 已关闭。
- [ ] P6Spy 全量 SQL 已关闭或仅临时开启。
- [ ] 日志不包含密码、验证码、Token 和密钥。
- [ ] 日志滚动与保留期限已设置。
- [ ] 响应不暴露堆栈、SQL 和服务器绝对路径。
- [ ] Swagger、测试接口和运维入口已关闭或限制访问。
发布验证
- [ ] 官网、文档、管理后台均返回 200。
- [ ] 文档 sitemap 和 robots.txt 可访问。
- [ ] 登录、退出和 401 跳转正常。
- [ ] 普通角色按钮隐藏和接口 403 正常。
- [ ] 用户、角色、资源的核心写操作正常。
- [ ] 文件上传、下载、预览和删除正常。
- [ ] 响应 traceId 可以关联后端日志。
- [ ] 已完成一次可执行回滚演练。