新增
- 官方镜像双架构(同步自主项目):
release.yml补 QEMU,platforms加
linux/arm64——arm64 云机与 Apple Silicon 自本版起可直接拉官方镜像部署,
不再被迫本地构建(代价是发版构建时长约翻倍)。 - 审计日志保留策略(同步自主项目):
AUDIT_LOG_RETENTION_DAYS按天数周期
自动清理操作/登录日志(默认 0=关闭,绝不隐式删数据;audit_logs是合规取证
面,刻意不在自动清理范围)。后台任务没有租户上下文,直接走既有清理链路会
回落默认租户漏删其余租户——DAO 为此新增显式命名的跨租户方法(保留策略专用,
租户闸门本身不动);每轮经 jobbeat 上报任务中心心跳(audit.log_retention),
失败标 error。
安全
- grpc 升至 1.82.1(同步自主项目):消除 GHSA-hrxh-6v49-42gf(HIGH,xDS
RBAC 与 HTTP/2 漏洞),6 个模块的 indirect 依赖统一升级。govulncheck 判定
漏洞符号不可达,但 trivy 门禁按设计拦截"有修复版的 HIGH",升级后 PR 的
CI 全部解堵。 - bpm 依赖升级:x/crypto 0.54、x/net 0.56(同步自主项目):消除 2026-07-25
当天新披露的 ssh/agent/knownhosts(CVE-2026-39828 等,含未授权命令执行)与
x/net html/idna 系列 HIGH——bpm 是仓内唯一低于修复线的模块,其余本就 ≥0.52/0.55。 - bpm 弱凭据名单对齐 auth/monitor 口径(同步自主项目):补齐 aws/access-key
系 8 个条目与minioadmin/secret-key/secretkey,并新增dev-前缀兜底
——生产环境下 dev-xxx 形态的 token 一律视为占位符,经 sanitize 归零后由
使用点 fail closed(此前只逐个枚举,换个名字就漏)。
文档
- 文档站充实:RBAC / 多租户 / 审批流 / 代码生成器四个模块页扩写为操作走查级
——接口与权限码速查表、数据范围六档、任务动作约束、Excel 导入导出、套餐约束
语义、类型映射等,事实均自代码提取;顺带修正两处与实现不符的旧描述(代码
生成器并无「组件类型」可配,控件按列类型自动推断;产物为 model/store/handlers/
routes,无独立 service 层)。新增「审计日志」模块页、「常见问题 FAQ」与
「版本升级」(含 0.1.0→0.2.0 注意事项)三个页面。中英两条线同步更新。 - 部署文档跟上 v0.2.0:生产部署页(website 与
docs/deployment.md同源)新增
「方式 A · 拉官方 ghcr 镜像」(IMAGE_PREFIX/IMAGE_TAG用法、amd64-only 说明),
升级/回滚章节改为镜像版本切换优先;中英首页与部署页版本口径更新为v0.2.0。
镜像
本次共 8 个镜像,每个都带 v0.3.0 与 sha-14ceb00 两个 tag(正式版另更新 latest):
ghcr.io/superiorchuo/gopherforge/go-admin-kit-audit-service:v0.3.0ghcr.io/superiorchuo/gopherforge/go-admin-kit-auth-service:v0.3.0ghcr.io/superiorchuo/gopherforge/go-admin-kit-bpm-service:v0.3.0ghcr.io/superiorchuo/gopherforge/go-admin-kit-file-service:v0.3.0ghcr.io/superiorchuo/gopherforge/go-admin-kit-frontend:v0.3.0ghcr.io/superiorchuo/gopherforge/go-admin-kit-identity-service:v0.3.0ghcr.io/superiorchuo/gopherforge/go-admin-kit-monitor-service:v0.3.0ghcr.io/superiorchuo/gopherforge/go-admin-kit-system-service:v0.3.0
部署(compose)
cd microservices
# 写进 microservices/.env,或直接前置到命令上
export IMAGE_PREFIX=ghcr.io/superiorchuo/gopherforge/go-admin-kit
export IMAGE_TAG=v0.3.0
# 有状态服务在独立 infra 栈,先起它(数据不随应用栈重建)
docker compose -p go-admin-kit-infra -f docker-compose.infra.yml up -d
# 应用栈:拉版本化镜像后直接起,不本地构建
docker compose -f docker-compose.yml pull
docker compose -f docker-compose.yml up -d --no-build不设 IMAGE_PREFIX / IMAGE_TAG 时,compose 仍解析为本地构建的
go-admin-kit-<服务名>:latest,行为与发版前一致。