feat: 友链/书库/移动端导航/排行榜等多模块功能

新增模块:
- 友链(friendlink)后端处理 + 前端管理页与友链板
- 书库(library):导入、章节、封面、阅读页、横竖版自适应 AdaptiveCoverSlot
- 顶栏导航(header_nav)配置与 MobileTabBar/MobileRailDrawers 移动端抽屉
- 排行榜 service 测试、站点页面测试、时间线发布(timeline_release)

其它改动:
- 后端 handlers/services 全量小幅调整
- 前端组件、库函数、URL/品牌/站点 URL 工具更新
- Lightbox 图片、MdEntries 条目卡、coverColor 派生色相等前端能力
This commit is contained in:
2026-09-30 16:30:07 +08:00
parent e487bc2e92
commit 4f3f3a265c
105 changed files with 12371 additions and 852 deletions

View File

@@ -24,10 +24,15 @@ const (
// CSRFHeaderName 前端传递 CSRF token 的 header 名
CSRFHeaderName = "X-CSRF-Token"
// AccessTokenTTL access token 有效期(短期,降低被盗窗口)
AccessTokenTTL = 15 * time.Minute
// RefreshTokenTTL refresh token 有效期(长期)
RefreshTokenTTL = 7 * 24 * time.Hour
// AccessTokenTTL access token 有效期。安全性由每请求实时校验
// (token_version + 封禁 + 会话家族活性)保证,吊销即时生效,故取 7 天:
// 登录后 7 天内即使零轮转也保证不掉线,覆盖移动端长期待机场景。
// (15min 短期 TTL 时代待机后必删 cookie,唤醒恢复全靠轮转链,
// 是手机端弹"登录已失效"的主因)
AccessTokenTTL = 7 * 24 * time.Hour
// RefreshTokenTTL refresh token 有效期(每次轮转重置 = 活跃用户滑动续期),
// 30 天内有过访问即持续在线;连续 30 天完全不访问才需重新登录
RefreshTokenTTL = 30 * 24 * time.Hour
// RefreshRotationGrace 轮转宽限期:同枚旧 refresh 在此窗口内被并发重放时,
// 返回同一个新 token 对(放行),超过窗口的重放视为盗用(OAuth BCP 模式)
RefreshRotationGrace = 60 * time.Second