v0.1.0-optimized
Hesi 优化方案落地(Phase 0–4)
本 Release 对应提交 7ef9d71(feat: implement Hesi optimization plan)。
改动要点
- Phase 0 文档/定位对齐:README、SECURE_DEPLOY、AGENTS、CLAUDE 对齐到「面向个人的本地运行」定位。
- Phase 1 工程健康度:新增 GitHub Actions CI(build + node --test + plans)、ESLint flat config、husky pre-commit 脚手架、9 个单元测试、bundle 资源哈希(lib/asset-hash.js)。
- Phase 2 功能落差:数字员工圆桌真实执行(ws/digital-employee-worker.js)、headless 补全(lib/cli-headless.js)、orchestrator 按 ws 并发 workflow、托盘/USB 打包脚本。
- Phase 3 本地安全:localOriginGuard(server.js)+ 工具/上传接口 requireToken 加固,防御同机恶意网页盲 RCE。
- Phase 4 前端治理:17 处重复 escapeHtml 收敛到 public/escape.js 单一真源;AI API key 移出 localStorage(改存 sessionStorage);新增 XSS scheme 白名单(safeImageUrl)与字段转义。
说明
window.QCLI全局单例收敛(~85 文件引用、~40 文件直接赋值)因初始化顺序耦合风险高,按计划显式后置为 P2,本版本未改动。- 验证:npm test 66 通过 / 0 失败;lint 0 error;npm run plans 2/2;npm run build 成功。