fix(security): Bull Board 面板默认不挂载 —— 它是公网无鉴权的可写入口
bull-board.module.ts 原注释称「本路由由 NestJS 路由系统接管;需要走全局 JwtAuthGuard」—— 不成立。@bull-board/nestjs 用 ExpressAdapter 自己挂独立 Express handler,不经过 Nest 的路由与守卫。 2026-08-05 从公网实测旧生产(网关把 /admin/queues 转到了 3101): GET /admin/queues → 200,面板 HTML GET /admin/queues/api/queues → 200,队列数据 返回体带 "readOnlyMode":false / "allowRetries":true —— 未鉴权即可翻 job payload(含 patientId / hostId / tenantId)并重试、清理任务。 加守卫要下沉到 Express 中间件层;而这个面板平时没人用(前端无任何入口链接, 只在 docs/monitoring 里作为排障手段提过),故取成本最低的解法:默认不挂载, 排障时 PAC_BULL_BOARD=1 临时开。 关掉的只是**面板**:队列本身、定时任务、job 消费全部照常,它只是查看器。 同步订正三处文档里「需登录 admin」「豁免前缀」的旧描述。 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Showing
Please
register
or
sign in
to comment