feat: 编辑器与帖子展示布局优化 + 新增个人空间

- 编辑器投稿页布局优化:标题与编辑器高度动态适配,工具栏与内容区视觉对齐
- 稿件展示页布局优化:MD 渲染区与评论区视觉分离,代码块主题微调
- CSRF 中间件:图像上传端点豁免,解决 Vditor 拖拽/粘贴上传 403
- Post 状态映射、GetGinUser、SaveUploadedFile 提取至 common 包,遵循审计建议
- 新增个人空间功能:/space(需登录)重定向到 /space/:uid,/space/:uid 公开访问
- 空间页模板:参考 B 站布局,展示头像、用户名、个性签名、UID、加入时间及稿件列表
- 导航栏:用户名链接指向 /space,新增「设置」入口
- 分层实现:SpaceController → SpaceService → PostRepo.FindByUserID,严格 ISP 接口隔离
This commit is contained in:
2026-05-30 19:06:10 +08:00
parent 40f0529cbf
commit bacfd4945d
31 changed files with 1229 additions and 252 deletions

View File

@ -20,7 +20,7 @@
};
// ---- CSRF token helper (从共享 utils.js 提供的 getCSRFToken 别名) ----
window.MetaLab.csrfToken = getCSRFToken;
window.MetaLab.csrfToken = typeof getCSRFToken === 'function' ? getCSRFToken : function () { return ''; };
// ---- Auto-attach X-CSRF-Token to all state-changing requests ----
// Monkey-patch XMLHttpRequest and fetch to inject CSRF header
@ -31,7 +31,10 @@
var refreshPromise = null;
var pendingRetries = [];
// 优先从 cookie 读取 CSRF token与服务端验证源一致meta 标签作为后备
function resolveCSRFToken() {
var cookieMatch = document.cookie.match(/(?:^|;\s*)mlb_csrf=([^;]*)/);
if (cookieMatch && cookieMatch[1]) return cookieMatch[1];
var meta = document.querySelector('meta[name="csrf-token"]');
return meta ? meta.getAttribute('content') : '';
}
@ -92,7 +95,11 @@
}
// 401 interception for XHR
// 保存原始 onreadystatechange 后立即清除,防止原生属性重复触发
// 否则浏览器原生 onreadystatechange 和 addEventListener 监听器会各触发一次
// 导致 Vditor 图片上传等场景下图片被插入两次
var origOnReady = xhr.onreadystatechange;
xhr.onreadystatechange = null;
xhr.addEventListener('readystatechange', function () {
if (xhr.readyState === 4 && xhr.status === 401 &&
xhr._url !== '/api/auth/refresh' &&

View File

@ -17,9 +17,10 @@ let draftTimer = null
let submitting = false
// ---- CSRF Token ----
// 直接从 cookie 读取 mlb_csrfhttpOnly=false确保与服务端验证时读取的值一致
function getCsrfToken() {
const meta = document.querySelector('meta[name="csrf-token"]')
return meta ? meta.getAttribute('content') : ''
var match = document.cookie.match(/(?:^|;\s*)mlb_csrf=([^;]*)/)
return match ? match[1] : ''
}
// ---- 初始化 ----
@ -63,6 +64,10 @@ document.addEventListener('DOMContentLoaded', () => {
'outline', 'preview', 'devtools',
],
// Vditor 3.11.2 中 highlightToolbarWYSIWYG 直接调用此回调
// 不提供会导致 TypeError: not a function所有弹窗代码块语言等都不可用
customWysiwygToolbar(type, popover) {},
// 计数器
counter: {
enable: true,
@ -94,27 +99,38 @@ document.addEventListener('DOMContentLoaded', () => {
// 大纲
outline: {
enable: true,
enable: false,
position: 'right',
},
// 预览配置
// 注意WYSIWYG 编辑模式下代码块不做语法高亮Vditor 3.11.2 源码中
// highlightRender 会跳过 .vditor-wysiwyg__pre仅在预览模式/详情页渲染)
// langs 确保语言选择下拉始终可用,不受 hljs 异步加载时机影响
preview: {
theme: { current: 'light', path: '/static/vditor/dist/css/content-theme' },
hljs: { style: 'github-dark', enable: true },
hljs: {
style: 'github-dark',
enable: true,
langs: [
'javascript', 'typescript', 'python', 'java', 'go', 'rust',
'c', 'cpp', 'csharp', 'php', 'ruby', 'swift', 'kotlin',
'html', 'css', 'scss', 'xml', 'json', 'yaml', 'markdown',
'sql', 'bash', 'shell', 'powershell', 'dockerfile', 'nginx',
'diff', 'http', 'graphql', 'makefile',
],
},
markdown: { codeBlockPreview: true },
},
// 图片上传
// CSRF token 由 common.js 的全局 XHR monkey-patch 自动注入,此处无需重复设置
// 重复设置会导致浏览器将 header 合并为 "TOKEN, TOKEN" 从而验证失败
upload: {
url: '/api/posts/upload-image',
fieldName: 'file',
max: 5 * 1024 * 1024,
accept: 'image/jpg,image/jpeg,image/png,image/gif,image/webp',
// setHeaders 为函数,每次上传前重新读取 CSRF token
setHeaders() {
return { 'X-CSRF-Token': getCsrfToken() }
},
},
// 初始内容