Files
MC_Report/backend/routes/install.js
canglan 6e9101a506 fix: deploy crash + multiple bug fixes + cleanup
- server.js: fix getSiteName() returning string when not installed causing
  'getSiteName(...).then is not a function' crash on homepage (deploy blocker)
- server.js: auto-load business routes after install completes (no restart needed),
  HTML cache keyed by api_key
- install: validate db name/email/password, trigger route loading after complete
- app.js: fix forgot/reset/verify pages rendering HomePage (missing page mapping)
- verify.js: support URL token auto-verification for external registration links
- auth: new email_code template for 6-digit code, reset_password template
  (forgot-password was using verify_email template)
- upload.js: fix MP4 magic-bytes check using undefined buf variable
- tickets.js: status enum validation, anonymous submission rate limit
- security.js: XSS whitelist preserves email template HTML, strips scripts,
  blocks javascript:/data: hrefs; CORS reject returns 403
- bans.js: allow clearing reason/duration, status enum validation
- users.js: fix req.user.role ReferenceError in create user modal
- home.js: tracking results now have detail view button
- .gitignore: ignore data/ (db credentials), logs, session files, temp scripts
2026-08-16 21:21:25 +08:00

106 lines
4.0 KiB
JavaScript

const express = require('express');
const mysql = require('mysql2/promise');
const bcrypt = require('bcryptjs');
const crypto = require('crypto');
const { isInstalled, saveConfig, getConfig, initSchema } = require('../db');
const router = express.Router();
router.get('/status', (req, res) => {
res.json({ installed: isInstalled() });
});
router.post('/check-db', async (req, res) => {
const { host, port, user, password, database } = req.body;
if (!/^[A-Za-z0-9_]+$/.test(database || '')) return res.status(400).json({ error: '数据库名仅允许字母、数字、下划线' });
try {
const conn = await mysql.createConnection({
host: host || 'localhost',
port: parseInt(port) || 3306,
user,
password,
charset: 'utf8mb4',
multipleStatements: true,
});
const [rows] = await conn.query(`SELECT SCHEMA_NAME FROM information_schema.SCHEMATA WHERE SCHEMA_NAME = ?`, [database]);
if (rows.length === 0) {
await conn.query(`CREATE DATABASE \`${database}\` CHARACTER SET utf8mb4 COLLATE utf8mb4_unicode_ci`);
}
await conn.end();
res.json({ ok: true });
} catch (e) {
res.status(400).json({ error: '数据库连接失败: ' + e.message });
}
});
router.post('/complete', async (req, res) => {
if (isInstalled()) return res.status(400).json({ error: '系统已安装' });
const { db_host, db_port, db_user, db_pass, db_name,
site_name, site_url, admin_username, admin_password, admin_email,
admin_game_name, admin_game_uid } = req.body;
if (!db_host || !db_user || !db_name || !admin_username || !admin_password || !admin_email) {
return res.status(400).json({ error: '必填字段不完整' });
}
if (!/^[A-Za-z0-9_]+$/.test(db_name || '')) return res.status(400).json({ error: '数据库名仅允许字母、数字、下划线' });
if (!/^[^\s@]+@[^\s@]+\.[^\s@]+$/.test(admin_email)) return res.status(400).json({ error: '邮箱格式不正确' });
if (admin_password.length < 6) return res.status(400).json({ error: '密码至少6位' });
try {
const conn = await mysql.createConnection({
host: db_host,
port: parseInt(db_port) || 3306,
user: db_user,
password: db_pass || '',
charset: 'utf8mb4',
multipleStatements: true,
});
const [dbs] = await conn.query(`SELECT SCHEMA_NAME FROM information_schema.SCHEMATA WHERE SCHEMA_NAME = ?`, [db_name]);
if (dbs.length === 0) {
await conn.query(`CREATE DATABASE \`${db_name}\` CHARACTER SET utf8mb4 COLLATE utf8mb4_unicode_ci`);
}
await conn.query(`USE \`${db_name}\``);
await initSchema(conn);
const hashed = bcrypt.hashSync(admin_password, 10);
await conn.query(
'INSERT INTO users(username, password, email, game_name, game_uid, role, active, email_verified) VALUES (?,?,?,?,?,?,1,1)',
[admin_username, hashed, admin_email, admin_game_name || admin_username, admin_game_uid || 'OWNER001', 'owner']
);
const jwtSecret = crypto.randomBytes(32).toString('hex');
const apiKey = crypto.randomBytes(24).toString('hex');
const externalKey = crypto.randomBytes(24).toString('hex');
for (const [k, v, l] of [
['site_name', site_name || 'MC举报系统', '站点名称'],
['site_url', site_url || 'http://localhost:3100', '站点地址'],
['copyright', '&copy; 2024 MC举报系统', '页尾版权'],
['icp', '', 'ICP备案号'],
]) {
await conn.query("INSERT INTO settings(k, v, label) VALUES (?,?,?) ON DUPLICATE KEY UPDATE v=VALUES(v)", [k, v, l]);
}
await conn.end();
saveConfig({
db_host, db_port: parseInt(db_port) || 3306,
db_user, db_pass: db_pass || '', db_name,
jwt_secret: jwtSecret,
api_key: apiKey,
external_api_key: externalKey,
});
try { if (typeof global.__loadBusinessRoutes === 'function') global.__loadBusinessRoutes(); } catch {}
res.json({ ok: true, message: '安装完成,无需重启,系统已就绪' });
} catch (e) {
res.status(500).json({ error: '安装失败: ' + e.message });
}
});
module.exports = router;