5916b7d509
POST /api/editor/images/pixel-art-snaps 自新增之日起未调用 sanitize_editor_client_generation_inputs,只对 generationInputs 做了可序列化性 校验便原样写入 editor_project_resource 与 editor_asset。登录用户因此可以自行 声明 screenColorHex / mattingProvider / mattingModel,让后台 raw mapper 看到 伪造的处理元数据。 该 sanitizer 与其余 13 个生产调用点(普通图片、角色、图标图集、UI 设计、快速 编辑、抠图、上传,含 external_editor_api)在此端点加入前就已存在,属于新端点 漏配既有约定,不是设计取舍。 这三个字段是服务端产出的处理事实:screenColorHex 由背景色决策写入, mattingProvider / mattingModel 由 apply_editor_matting_metadata_to_generation_inputs 在 bgfilter 实际执行后写入。完美像素是纯几何规整、不抠图,任何 matting 元数据 出现在这类记录上本身就是伪造。 调用位置与其余入口一致:解析 payload 之后、任何 IO 之前。 影响边界:只能污染攻击者自己的记录(owner_user_id 取自 access token,不可控), 不构成越权、信息泄露或计费漏洞,该端点 generation_cost_mud_points = 0。 sanitizer 单元测试已存在;端点接线由既有顺序断言钉住,sanitize 必须排在预算派生 及之后全部 IO 之前,被挪到 IO 之后会直接失败。 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
文档总览
docs/ 只把当前融合文档和仍在维护的专题文档作为实现依据。旧创作模板、旧创作入口及其专属服务文档仅保留为历史材料,不再要求继续实现或兼容。
必读入口
团队长期约定、决策、流程和排障摘要统一从 项目记忆入口 读取。代码、当前融合文档与项目记忆冲突时,以代码和最新融合文档为准。
当前专题
图片编辑器与 Agent
- 图片画布编辑器 MVP 接入方案
- 图片画布编辑器前端拆分计划
- 画布 Agent 对话面板
- 画布 Agent 会话消息存 OSS
- 图片画布撤销范围与操作提示方案
- 浏览器内 AI Web 工程沙箱预览
- AI Web 工程 Runner 安全模型
后端与公开数据
- 外部生成 Worker 化方案
- BgFilter 受限资源调度方案(同步内部 HTTP 原地等待版)
- 统一公开作品 Read Model 设计
- 外部 OpenAPI 与 API Key 接入方案
- SpacetimeDB 连接池取消安全
后台、宿主壳与运维
- Dashboard 运营看板方案
- 后台多账号与 Tab 访问权限
- 宿主壳能力统一协议
- Expo React Native 与 Tauri 宿主壳方案
- Pingora 独立网关试点
- 本地 SSH 服务器管理面板
测试与协作
历史文档边界
- 旧创作模板、旧创作入口、旧运行态和旧素材生成方案不再从本页索引,也不再作为修复目标。
maincloud、旧 Node/Express/PostgreSQL/Go 后端和人工spacetime --root-dir口径均已废弃。- 历史文档不得覆盖当前融合文档、代码契约或
docs/project-memory/shared-memory/decision-log.md中更新的决策。
命名规则
后续新增 Markdown 文档文件名使用 【标签名】中文标题-日期.md。历史文件不做无关批量重命名;本次涉及的旧文档可直接删除或在当前入口中取消引用。