VUL-005 (低): 攻击者可在 HTTP 请求 URL 或上游错误响应中 注入 \n / \r 字符,伪造日志行干扰排障。无代码执行风险。 修复位置: - middleware/logger.go: 访问日志中的 r.RequestURI 是未经 解析的原始请求行,客户端可控。转义 \n / \r 为字面字符 - adapter/volcano/synthesis.go: 上游非 200 响应体 (rawBody) 可能是攻击者控制的恶意内容,转义后再嵌入错误消息
1. 调整CORS中间件挂载位置,重构CORS处理逻辑 2. 重写IP获取逻辑,增加私有网络IP信任校验 3. 优化日志中间件,移除/health接口单独日志逻辑 4. 改进API密钥未配置时的提示信息 5. 重构volcano TTS调用,新增voice参数支持 6. 优化请求体过大错误处理 7. 完善统计服务,修复环形缓冲区遍历逻辑,新增去重错误日志功能
将单文件tts_server.go重构为模块化项目结构,拆分出common、dto、middleware、router、controller、service、adapter、setting等目录,优化代码组织提升可维护性