itxiaohui 发布于
>=2.25
文章投稿审核 1.2.0
本版本针对 Halo 应用市场审核反馈完成安全、权限、性能和合规整改。
安全审核流程
- 投稿时绑定 Halo 不可变文章快照,并记录标题、摘要、标签、分类、作者、正文长度和 SHA-256 内容指纹。
- 30,000 字符以内的正文会完整提交给 AI 审核,不再截断正文后自动发布。
- 超过 30,000 字符的文章直接转入人工审核,不产生 AI 调用费用。
- 自动发布前重新读取文章完整内容和元数据,并与投稿快照进行一致性校验。
- 文章发生修改、所有者变化、快照损坏或并发更新冲突时,一律转入人工审核。
- 只有模型明确返回
pass: true且评分不低于 85 分时才允许自动发布。 pass缺失、字段类型错误、评分越界或pass与评分矛盾时不会自动发布。- AI 服务原始异常不再保存或展示给投稿用户。
权限修复
- 为“投稿审核管理”权限模板补充以下子资源权限:
contributions/passcontributions/rejectcontributions/retry-ai
- 后台列表、统计、设置和审核操作改为最小必要权限。
- 修复委派管理员读取设置页所需的集合查询权限,并将配置访问限定到插件自身 ConfigMap。
- 支持将审核能力委派给非超级管理员角色。
性能与费用控制
- 相同用户和文章使用确定性投稿标识,避免并发产生重复投稿记录。
- 同一投稿请求增加并发锁,重复请求不会产生额外 AI 调用。
- 普通用户投稿增加 30 秒频率限制。
- 管理员重新 AI 审核增加 30 秒频率限制。
- AI 审核限制为最多 2 个并发请求,并设置 90 秒超时。
- 用户可投稿文章改为按
spec.owner索引查询,不再全量读取文章后过滤。
规范与合规
- 项目自有 Java 命名空间由 Halo 保留的
run.halo.*迁移至top.itxiaohui.contribution.*。 - Halo 兼容范围统一为清单部分版本
2.25,即 Halo2.25.x。 - 插件改为 Proprietary 专有软件许可,完整许可文件随 JAR 制品提供。
- 新增隐私与数据处理说明,披露 AI Foundation 和模型服务提供方的数据流向。
升级提示
- 升级后已有投稿仍可查看和人工处理;重新 AI 审核时会自动绑定当前不可变文章快照。
- 请确认 AI Foundation 已启用并配置可用语言模型。
- 请重新检查“发起投稿审核”和“投稿审核管理”权限模板的角色分配。
资源下载
- halo-plugin-contribution-1.2.0.jar
