refactor(audit): 审计架构清理——复活白名单监听器、停用噪声监听器、清除僵尸装饰器

一、统一为单一监听器实现
  原先两套 SQLAlchemy 事件监听器并存:
    · app/utils/audit_events.py   —— 全局监听 db.Model、无白名单、无请求上下文守卫(实际在跑)
    · app/core/audit_listener.py  —— 白名单制、有守卫、有模型级开关(从未生效)
  后者失效的根因:注册代码写在 extensions.py 的 init_extensions() 内,
  而该函数全仓库只有定义、没有任何调用(create_app 直接内联调用 db.init_app 等)。

  现统一由 app/core/audit_listener.py 承担,并在 create_app() 中显式注册。
  extensions.py 的死函数 init_extensions 整体删除,避免后人误以为它是有效入口。

二、修复监听器三处致命缺陷(此前注册了也写不进数据)
  1. 事件回调第二个参数是 Connection,原代码却调用 Connection.add()(不存在),
     每次写日志都抛 AttributeError 并被 except 吞掉 → 改为 connection.execute()
  2. register_audit_listeners 从 app.models 批量 import 多个未导出的模型,
     ImportError 被上层 try/except 吞掉 → 改为按表名从 db.metadata 取模型
  3. 本项目有 31 处函数体内延迟导入模型(如 scrap.py 内部才 import ScrapApproval),
     一次性注册会静默漏表 → 增加 ensure_audit_listeners() 惰性补绑,
     并在模型预加载段补全审批单/BOM/采购等模型

三、强约束
  · WHITELIST_TABLES:仅 18 张核心业务表,系统表/草稿表/向量表不再自审
  · has_request_context() 守卫:系统初始化与后台定时任务不再产生 username=system 噪声
  · IGNORE_FIELDS 增加 password/password_hash/salt/token/secret/api_key(安全红线)
  · created_at 显式写 beijing_time(),与全系统时间口径一致

四、清除僵尸装饰器
  @audit_log 早已退化为直接透传的空壳(module/action 参数全被忽略,
  数据库中零星的中文 action 即其历史遗留产物),却仍挂在 38 处路由上。
  连同 13 个文件的 import 一并移除;audit_events.register_audit_events 改为空操作。

验证:应用上下文中的写操作不产生日志;HTTP 请求产生 5 条日志,
对象为业务单号(APR-SCRAP-... / SKU),模块中文,操作人真实,时间为北京时间。
This commit is contained in:
yueli
2026-09-10 14:16:27 +08:00
parent 1ef9ae4ad9
commit 4808a48594
18 changed files with 513 additions and 527 deletions

View File

@ -22,16 +22,14 @@ def create_app():
cors.init_app(app, resources={r"/*": {"origins": "*"}}, supports_credentials=True)
# =========================================================
# 1.1 注册全局审计日志监听器
# =========================================================
with app.app_context():
try:
from app.utils.audit_events import register_audit_events
register_audit_events(db)
print("✅ 审计事件监听器注册成功")
except Exception as e:
print(f"⚠️ 审计事件监听器注册失败: {e}")
# 1.1 [已迁移] 审计日志监听器注册
#
# 原注册的是 app/utils/audit_events.py 的全局监听器(监听 db.Model、
# 无白名单、无请求上下文守卫),已停用;审计统一由
# app/core/audit_listener.py 接管。
#
# ★ 注册动作已移至本函数末尾(见「5. 注册审计监听器」),
# 因为此处模型尚未全部映射,会导致 scrap_approval 等表被静默漏掉。
# =========================================================
# 2. 注册蓝图 (Blueprints)
# ---------------------------------------------------------
@ -286,6 +284,15 @@ def create_app():
from app.models.system import SysUser, SysLog, SysMenu, SysElement, SysRolePermission, SysWarehouseLocation
# 确保借还模型被加载
from app.models.transaction import TransBorrow, TransRepair, TransScrap
# ★ 审批单模型(原仅在函数体内延迟导入,会导致审计监听器漏绑)
from app.models.outbound import OutboundApproval
from app.models.borrow import BorrowApproval
from app.models.scrap_approval import ScrapApproval
# ★ 其余延迟导入的业务模型,一并预加载以便审计覆盖
from app.models.bom import BomTable
from app.models.inbound.service import StockService
from app.models.stock.adjustment import StockAdjustment
from app.models.purchase import PurchaseRequest
# 首次运行时可取消注释自动建表 (但在生产环境建议使用 flask db upgrade)
# db.create_all()
@ -296,7 +303,24 @@ def create_app():
print(f"⚠️ 模型预加载发生未知错误: {e}")
# =========================================================
# 4. 全局异常处理(面向生产:不泄露堆栈)
# 5. 注册审计监听器(必须放在最后,等所有模型完成映射)
#
# ★ 为什么不能放在 create_app 开头(紧邻 db.init_app):
# 本函数早期只有 17/18 张白名单表完成映射 —— scrap_approval 等模型是在
# 蓝图注册阶段才被导入的,注册过早会导致这些表被静默漏掉
# (register_audit_listeners 遍历 db.metadata.tables,未映射即不可见)。
# 放在模型预加载之后可确保白名单全部就位。
# =========================================================
with app.app_context():
try:
from app.core.audit_listener import register_audit_listeners
count = register_audit_listeners(db)
print(f"✅ 审计监听器注册成功,共绑定 {count} 个模型")
except Exception as e:
print(f"⚠️ 审计监听器注册失败: {e}")
# =========================================================
# 6. 全局异常处理(面向生产:不泄露堆栈)
# =========================================================
import logging
import traceback