Files
mce/templates/MetaLab-2026/html/studio/drafts.html
Victor_Jay 53f18ca6ee fix: CSP 策略移除 unsafe-inline,改用 nonce 机制
- SecurityHeaders 中间件生成随机 nonce,注入 context
- BuildPageData/BuildAdminPageData 将 CSPNonce 传递给模板
- 所有 19 个模板文件 <script> 标签添加 nonce 属性
- 移除所有内联事件处理(onclick/onerror),改用事件监听
- 移除所有 javascript:void(0) 链接,改用 # 号 + preventDefault
- utils.js 添加全局 avatar 图片加载失败回退处理
- common.js 登出按钮添加 preventDefault
- audit.js 关闭弹窗按钮改用事件监听
2026-06-02 16:10:23 +08:00

119 lines
3.6 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

{{template "layout/header.html" .}}
<body>
{{template "layout/nav.html" .}}
<div class="studio-wrapper">
{{template "studio/sidebar.html" .}}
<main class="studio-main">
<div class="studio-header">
<h1>草稿箱</h1>
<span class="studio-subtitle">共 {{.Total}} 篇草稿</span>
</div>
{{if .Error}}
<div class="studio-error">{{.Error}}</div>
{{else}}
{{if .Posts}}
<div class="post-list">
{{range .Posts}}
<div class="post-item">
<div class="post-item-main">
<span class="post-item-title draft-title">{{if .Title}}{{.Title}}{{else}}无标题{{end}}</span>
<div class="post-item-meta">
<span class="post-status-badge status-draft">草稿</span>
<span>{{.CreatedAt.Format "2006-01-02 15:04"}}</span>
</div>
</div>
<div class="post-item-actions">
<a href="/studio/write?id={{.ID}}" class="action-btn primary">继续编辑</a>
<button class="action-btn" data-post-id="{{.ID}}" data-action="submit" title="提交发布">提交</button>
<button class="action-btn danger" data-post-id="{{.ID}}" data-action="delete" title="删除">删除</button>
</div>
</div>
{{end}}
</div>
{{if gt .TotalPages 1}}
<div class="pagination">
{{if gt .Page 1}}
<a href="/studio/drafts?page={{subtract .Page 1}}" class="page-btn">上一页</a>
{{end}}
<span class="page-info">第 {{.Page}} / {{.TotalPages}} 页</span>
{{if lt .Page .TotalPages}}
<a href="/studio/drafts?page={{add .Page 1}}" class="page-btn">下一页</a>
{{end}}
</div>
{{end}}
{{else}}
<div class="studio-empty">
<p>✨ 草稿箱是空的</p>
<a href="/studio/write" class="btn-primary">开始写作</a>
</div>
{{end}}
{{end}}
</main>
</div>
<script nonce="{{.CSPNonce}}">
function submitPost(id) {
if (!confirm('确定要提交这篇草稿进行审核吗?')) return;
fetch('/api/studio/posts/' + id + '/submit', {
method: 'POST',
headers: {
'Content-Type': 'application/json',
'X-CSRF-Token': '{{.CSRFToken}}'
}
})
.then(r => r.json())
.then(data => {
if (data.success) {
location.reload();
} else {
alert(data.message || '提交失败');
}
});
}
function deletePost(id) {
if (!confirm('确定要删除这篇草稿吗?此操作不可恢复。')) return;
fetch('/api/studio/posts/' + id, {
method: 'DELETE',
headers: {
'Content-Type': 'application/json',
'X-CSRF-Token': '{{.CSRFToken}}'
}
})
.then(r => r.json())
.then(data => {
if (data.success) {
location.reload();
} else {
alert(data.message || '删除失败');
}
});
}
// 事件委托代替内联 onclick满足 CSP 无 unsafe-inline
document.addEventListener('click', function(e) {
var btn = e.target.closest('[data-action]');
if (!btn) return;
var id = btn.getAttribute('data-post-id');
var action = btn.getAttribute('data-action');
if (action === 'delete') {
deletePost(id);
} else if (action === 'submit') {
submitPost(id);
}
});
</script>
{{template "layout/footer.html" .}}
</body>
</html>