收紧角色外观参考图容量门禁

限制视频模式角色外观图最多九张,并在前端追加、恢复和提交链路统一收口。

在入队归一化和 durable worker 执行前限制单图、累计字节、解码边长与总像素。

补充九/十张、三十兆字节、累计大小和压缩炸弹像素边界回归。

同步更新 Spine 技术方案与团队决策记录。
This commit is contained in:
2026-08-17 15:01:17 +08:00
parent c51d88fd19
commit ae5c2d8821
11 changed files with 274 additions and 8 deletions
@@ -14179,3 +14179,9 @@
- 实例与端口:分支规范化后形成稳定 `deploymentId`,同一分支换 commit 复用实例和 Web 端口;不同分支使用独立 Compose project。Web 端口在全局文件锁内从 `8400..8499` 分配,状态表与宿主监听同时空闲才可占用,卸载后释放。SpacetimeDB 与 OTLP 不映射宿主端口,Jenkins 通过受控 Compose 网络发布模块;页面只展示 Web 内网地址。
- 来源与卸载:部署只接受 `SOURCE_BRANCH` 和可选 `COMMIT_HASH`,Jenkins 必须证明 commit 属于目标分支。卸载只接受受控状态中存在的 `deploymentId`,客户端不能传 Jenkins URL、Job、Compose project、容器名或端口。状态通过固定 `preview-result.json` artifact 返回,不解析或向浏览器暴露完整 console。
- 关联文档:`docs/technical/【开发运维】Jenkins容器预览部署控制面技术方案-2026-08-15.md`、`docs/【开发运维】本地开发验证与生产运维-2026-05-15.md`。
## 2026-08-17 Spine 视频模式外观参考图容量门禁
- 背景:视频模式的 `appearanceReferenceSrcs` 原先会在 Provider 调用前逐项下载并完整解码,但该实际执行路径没有复用通用视频参考的 9 张数量上限,也没有单图、累计字节、解码边长和像素预算,可能让第 10 张或压缩炸弹图片持续占用 durable worker 资源。
- 决策:角色外观图最多 9 张,单图最大 30MB、合计最大 64MB,编码边长最大 8192、单图总像素最大 33554432。前端上传追加与草稿恢复收口到 9 张;HTTP 入队和 worker 共用请求归一化数量门禁;worker 在 Provider 调用前按 OSS HEAD、流式下载字节上限、解码器资源限制及显式像素计算失败关闭。既有 owner、稳定 objectKey、MIME 和来源资源校验继续保留。
- 验证:覆盖 9/10 张边界、30MB 单图字节边界、8192 边长及总像素边界,并运行角色动作 Rust 定向测试、相关前端 Vitest、类型检查、编码与 diff 门禁。
@@ -574,7 +574,8 @@ flowchart TD
- 从画布选择现有 `character-animation` 时,只有确认“序列帧改造”的语义后才允许;
- 上传图片是用户在该入口内显式指定的角色参考,可直接按角色参考处理,不要求先创建一个 `character` 图层;
- 视频必须是已登记的 `video` 媒体;
- 继续复用现有 Seedance 文件规则:图片最大 30MB,视频 mp4/mov 最大 50MB、2–15 秒;最终上限仍需结合“全部帧”决策重新评估;
- 继续复用现有 Seedance 文件规则:图片最大 30MB,视频 mp4/mov 最大 50MB、2–15 秒;
- 视频模式的角色外观图最多 9 张,单图最大 30MB、合计最大 64MB;前端追加与草稿恢复、HTTP 入队和 durable worker 执行使用同一数量边界。worker 在 Provider 调用前逐图执行有界下载和解码校验,编码边长不得超过 8192,单图总像素不得超过 33554432,拒绝大尺寸或压缩炸弹输入;
- 服务端再次验证 owner、媒体类型和稳定对象,前端标签不是安全边界。
### 10.4 生成后图层