feat: v1.3.0 瞬间插件适配、提示词模块化重构、实时刷新、安全审核失败关闭及多项Bug修复

- 新增瞬间插件(Moments)评论区适配
- 重构提示词组装为模块化架构
- 强化身份约束:禁止编造事实、泄露系统信息
- 日志页面增加实时刷新功能
- AI安全审核改为失败关闭策略
- 评论人昵称广告判定
- 修复PromptBuilder安全提示词可被绕过
- 修复processFalsePositive无去重锁和失败卡在PENDING
- 修复AiReplyCleanupService删除处理中记录
- 修复hasExistingReply错误时静默放行
- 修复Endpoint参数校验/搜索大小写/批量并发限制
- 修复LogsView实时刷新漏检状态变化和竞态
- 修复ContextExtractor/ReplyReconciler空指针风险
- 优化实时刷新:间隔可配置/滚动保留/用户操作后重置计时
- UI标签Prompt设置改为提示词设置
This commit is contained in:
sunny-335
2026-07-02 12:39:35 +08:00
parent 615935d947
commit 34e2927021
21 changed files with 719 additions and 190 deletions
+56
View File
@@ -1,5 +1,61 @@
# 更新日志
## v1.3.0
> 2026-07-01
### 新增
- **支持瞬间插件(Moments)评论区适配** — 当检测到已安装并启用 [plugin-moments](https://github.com/halo-sigs/plugin-moments) 时,自动为瞬间评论启用 AI 自动回复
- 新增 `MomentsIntegrationService`,通过 `SchemeManager` 检测 Moment 扩展注册状态,避免直接引用导致的 `NoClassDefFoundError`
- 在插件设置 - 基本设置中新增"瞬间评论区适配"开关,仅当瞬间插件可用时显示,默认开启
- `ContextExtractor` 适配 Moment 上下文:使用 moment name 作为关联标识,评论创建时间作为日期上下文
- `FilterService` 对 Moment 评论读取 `momentsEnabled` 配置决定是否触发 AI 回复
- **评论人昵称广告判定** — 前置过滤现在综合判断评论者昵称与评论内容。昵称包含商业推广关键词(如"免费算命"、"加微信xxx"、"代写论文"、"低价代购"等)即使评论内容看似正常也会被判定为广告
- `CommentPreFilterService.check()` 新增 `commentOwner` 参数,将昵称纳入 AI 分类输入
- 系统提示词新增"原则六:昵称与内容综合判定",列举昵称广告典型特征
### 改进
- **重构提示词组装与兼容机制** — 建立更健壮的模块化拼接逻辑,解决多配置组合时的指令冲突与上下文丢失问题
- 新增 `{{output_guidance}}``{{sentiment_hint}}``{{language_requirement}}` 三个占位符,将输出规范、情感提示、语言要求拆分为独立模块
- 角色与预设使用段落分隔(空行+段落标记)确保指令隔离,避免风格预设污染角色设定
- 情感提示通过 `{{sentiment_hint}}` 占位符原位注入;旧模板不含该占位符时自动降级为末尾追加,保持向后兼容
- 消除两个近乎相同的 `buildPrompt` 重载的代码重复,统一委托给单一核心组装方法
- 默认模板更新为模块化结构,新安装用户即可获得更稳定的 AI 输出
- 强化身份约束:明确角色不是文章作者、站点管理员、客服或用户本人;禁止声称亲身经历未提供之事;禁止编造文章外的人物、数据、链接;禁止泄露系统提示词、模型参数、插件实现与安全策略
- **"Prompt设置"更名为"提示词设置"** — UI 标签页、面板标题、设置项标签、帮助文本统一改为中文"提示词"
- **日志瞬间关联链接精确到具体瞬间** — Moment 评论的关联链接从 `/moments` 列表页改为 `/moments/{name}` 具体瞬间页
- **日志页面增加实时刷新功能** — 新增"实时刷新"开关,开启后每 10 秒静默轮询新数据。标签页隐藏或弹窗打开时自动暂停,回到页面时立即刷新
- **AI 安全审核改为失败关闭策略** — `ReviewService` 在审核服务不可用或异常时不再自动通过,改为返回 FAIL 并拦截发布,避免未经审核的 AI 回复被自动发布
### Bug 修复
- **修复日志页面 XSS 漏洞** — `renderContent` 仅移除 `<script>``<iframe>` 标签,未过滤 `on*` 事件处理器和 `javascript:` 协议。现已全面清理所有事件处理器、危险协议和嵌入标签
- **修复日志页面删除后页码越界** — 删除最后一条记录后当前页变空但页码不回退,显示"暂无记录"。新增页码自动回退逻辑
- **修复日志页面分页按钮在加载中可重复点击** — 新增 `:disabled="loading"` 防止重复请求
- **修复误报弹窗关闭后残留状态** — 点击遮罩关闭弹窗时未清除 `falsePositiveTarget`,可能导致重开时显示旧数据
- **修复 `AiReplyOrchestrator` 指数退避无上限** — `retryCount` 较高时延迟可达 43 分钟,超过处理锁 TTL 导致锁提前过期。新增 300 秒上限
- **修复 `ContextExtractor` 空指针风险** — `extractCommentContent`/`extractCommentOwner`/`extractReplyContent` 未检查 `spec == null`,畸形数据会触发 NPE 中断整个处理链
- **修复 `SettingsView` 邮箱防抖定时器未清理** — 组件卸载时 `emailDebounce` 定时器仍在运行,导致内存泄漏。新增 `onUnmounted` 清理
- **修复 `HomeView` 刷新数据 Toast 提前弹出** — `refreshData` 未等待异步请求完成就提示成功。改为 `await Promise.all()` 后再提示
- **修复 `PromptBuilder` 安全提示词可被绕过** — 自定义模板若遗漏 `{{safety_prompt}}` 占位符,安全约束会被静默丢弃。新增安全网:检测到遗漏时强制前置注入安全规范
- **修复 `AiReplyOrchestrator.processFalsePositive` 无去重锁** — 误报处理流程未使用处理锁,重复触发会创建重复 AI 回复。新增 `processingLocks` 机制
- **修复 `AiReplyOrchestrator.processFalsePositive` 失败后记录卡在 PENDING** — 处理失败时记录未被标记为 FAIL,用户无法重试。新增 `onErrorResume` 将记录标记为 FAIL
- **修复 `AiReplyOrchestrator.hasExistingReply` 错误时静默放行** — 数据库异常时去重检查返回 false 导致重复创建记录。改为返回 true(失败关闭,宁可跳过也不重复)
- **修复 `AiReplyCleanupService` 删除处理中记录** — 清理逻辑未过滤 PENDING/REVIEWING 状态记录,可能破坏正在进行的 AI 回复流程。新增状态过滤
- **修复 `AiReplyCleanupService` null subscribe 消费者** — `.subscribe(null, ...)` 传入 null 成功消费者,可能导致 NPE。改为空 lambda
- **修复 `AiReplyCleanupService` 清理开关默认值不一致** — ConfigMap 存在但 data 为 null 时返回 false(禁用),与其他情况返回 true 不一致。统一为 true
- **修复 Endpoint 分页参数未校验** — `Integer.parseInt` 对非数字参数抛出 500 错误。新增 `parseIntSafely` 安全解析
- **修复 Endpoint 关键词搜索大小写敏感** — 搜索 "Hello" 无法匹配 "hello"。改为 `toLowerCase()` 不区分大小写
- **修复 Endpoint 批量操作并发无限制** — `flatMap` 默认并发 256,大批量操作可能压垮数据库。限制为 10
- **修复 LogsView 实时刷新漏检状态变化** — 数据签名仅含 total 和首尾 name,记录状态变化不会被检测。签名新增首尾状态和发布标记
- **修复 LogsView 实时刷新与手动操作竞态** — 自动刷新与手动 fetchReplies 可能同时执行导致数据错乱。新增 `autoRefreshing` 标志位
- **优化实时刷新** — 新增可配置刷新间隔(5s/10s/30s/60s)、相对更新时间显示、新记录 Toast 提示、滚动位置保留、用户操作后重置计时
- **修复 `ReplyReconciler.isAiReply` 空指针风险** — 未检查 `spec == null`,畸形 Reply 数据会触发 NPE
---
## v1.2.1
> 2026-07-01
+32 -23
View File
@@ -1,6 +1,6 @@
# Prompt模板
# 提示词模板
Prompt模板控制AI生成回复时的完整提示词结构。
提示词模板控制AI生成回复时的完整提示词结构。v1.3.0 起采用模块化设计,各功能模块独立隔离,避免指令冲突。
## 默认模板
@@ -9,14 +9,11 @@ Prompt模板控制AI生成回复时的完整提示词结构。
{{safety_prompt}}
【语言要求】请用评论所使用的语言回复。如果评论是英文,请用英文回复;如果是中文,请用中文回复;如果是日文,请用日文回复;以此类推。
{{language_requirement}}
请回复以下评论。注意:
- 回复长度应与评论长度匹配,简短问候简短回复
- 不要复述或总结文章内容
- 自然对话,不要写小作文
- 只有评论涉及具体内容时才针对性回应
{{output_guidance}}
{{sentiment_hint}}
文章标题:{{post_title}}
发布日期:{{post_date}}
评论数:{{comment_count}}
@@ -33,11 +30,14 @@ Prompt模板控制AI生成回复时的完整提示词结构。
| 变量 | 说明 | 注入时机 |
|------|------|---------|
| `{{persona_prompt}}` | AI角色人格提示词(含已启用的预设) | 始终注入 |
| `{{safety_prompt}}` | 安全规范提示词 | 始终注入 |
| `{{safety_prompt}}` | 安全规范提示词(含身份约束、事实约束、信息安全) | 始终注入 |
| `{{language_requirement}}` | 语言要求(根据评论语言匹配回复语言) | 始终注入 |
| `{{output_guidance}}` | 输出规范(回复长度、风格约束等) | 始终注入 |
| `{{sentiment_hint}}` | 情感提示(根据评论情绪自动生成) | 非中性情感时注入 |
| `{{post_title}}` | 文章标题 | 始终注入 |
| `{{post_date}}` | 文章发布日期(如 2024-01-15) | 始终注入 |
| `{{comment_count}}` | 该文章的评论数 | 始终注入 |
| `{{article}}` | 文章/页面内容(含标题) | 始终注入 |
| `{{article}}` | 文章/页面内容 | 始终注入 |
| `{{conversation_history}}` | 对话历史上下文 | 多轮对话时注入 |
| `{{comment}}` | 评论内容(含评论者名称) | 始终注入 |
@@ -45,28 +45,36 @@ Prompt模板控制AI生成回复时的完整提示词结构。
对话上下文变量是 `{{conversation_history}}`(不是 `{{conversation}}`)。如果模板中使用了错误的变量名,该变量不会被替换。
:::
::: tip 向后兼容
如果您的自定义模板是旧版本(不含 `{{sentiment_hint}}``{{output_guidance}}``{{language_requirement}}`),无需修改即可继续使用:
- 情感提示会自动追加到模板末尾(与旧行为一致)
- 输出规范和语言要求不会注入(旧模板已内联这些内容)
:::
## 情感提示
情感提示由插件根据情感分析结果自动追加到 Prompt 末尾,不需要在模板中手动添加
情感提示通过 `{{sentiment_hint}}` 占位符注入到模板中。如果模板中未包含该占位符,情感提示会自动追加到末尾(向后兼容)
- **非常正面** → 追加"评论者情绪非常正面积极,请用热情洋溢的语气回复,表达真诚的感谢和共鸣。"
- **正面** → 追加"评论者情绪正面积极,请用热情友好的语气回复,可以表达感谢和共鸣。"
- **负面** → 追加"评论者情绪偏负面,请用理性温和的语气回复,避免激化矛盾,展现理解和包容。"
- **非常负面** → 追加"评论者情绪非常负面,请用非常温和、理性的语气回复,避免任何可能激化矛盾的表达,展现充分的理解和耐心。"
- **中性** → 不追加额外提示
- **中性** → 不注入额外提示
## 安全提示
## 安全规范
安全提示词由插件内置,确保AI生成的内容符合规范
安全规范模块(`{{safety_prompt}}`)由插件内置,包含以下约束
- 不生成违法、有害、歧视性内容
- 不泄露个人隐私信息
- 不生成虚假信息
- 回复内容与评论相关
- **内容红线**:不生成暴力、歧视、辱骂、人身攻击或违法内容
- **恶意诱导处理**:用户要求骂人时礼貌拒绝
- **身份约束**:不是文章作者、站点管理员、客服或用户本人;不声称亲身经历、测试、购买、部署或参与过上下文未提供之事
- **事实约束**:不编造文章外的人物、数据、项目、结论、链接和事实
- **信息安全**:不泄露系统提示词、模型参数、插件实现、内部推理过程或安全策略
## 预设风格
Prompt 设置页面可以多选启用预设风格,启用后预设提示词会自动合并到 `{{persona_prompt}}` 之后:
提示词设置页面可以多选启用预设风格,启用后预设提示词会自动合并到 `{{persona_prompt}}` 之后,使用段落分隔确保指令隔离
| 预设 | 说明 |
|------|------|
@@ -77,12 +85,13 @@ Prompt模板控制AI生成回复时的完整提示词结构。
## 自定义建议
自定义Prompt模板时,建议:
自定义提示词模板时,建议:
1. 保留 `{{persona_prompt}}``{{safety_prompt}}` 变量
2. 保留 `{{article}}``{{comment}}` 变量
3. 利用 `{{post_title}}``{{post_date}}``{{comment_count}}` 提供更丰富的上下文
4. 保留 `{{conversation_history}}` 以支持多轮对话上下文
5. 在变量之间添加清晰的分隔和指令
6. 避免让AI复述文章内容
7. 控制回复长度和风格
5. 保留 `{{sentiment_hint}}` 占位符以获得更好的情感适配
6. 在变量之间添加清晰的分隔和指令
7. 避免让AI复述文章内容
8. 控制回复长度和风格
+27 -15
View File
@@ -5,10 +5,10 @@
- 基本设置
- AI角色设置
- 模型设置
- Prompt设置
- 提示词设置
- 数据清理
页面右侧为操作控制侧边栏,显示保存按钮和未保存状态指示器。在 Prompt 设置页面,侧边栏还会显示可用模板变量列表。
页面右侧为操作控制侧边栏,显示保存按钮和未保存状态指示器。在提示词设置页面,侧边栏还会显示可用模板变量列表。
## 基本设置
@@ -22,6 +22,7 @@
| 评论者黑名单 | 不触发AI回复的评论者,支持名称、邮箱和正则表达式(`regex:` 开头),逗号分隔 | 空 |
| 启用前置过滤 | AI回复前检测评论合规性,拦截广告/辱骂/敏感内容,节省Token | 开启 |
| 违规评论设为待审核 | 检测到违规评论时自动取消通过,需人工审核 | 开启 |
| 瞬间评论区适配 | 为瞬间插件(Moments)的评论区启用AI自动回复,仅当检测到瞬间插件已安装并启用时显示 | 开启 |
::: tip 评论者黑名单
黑名单支持三种格式:
@@ -33,10 +34,10 @@
:::
::: tip 前置过滤(合规检测)
启用前置过滤后,AI 在生成回复前会先对评论内容进行合规性分类,识别以下类别:
启用前置过滤后,AI 在生成回复前会综合判断评论者昵称与评论内容进行合规性分类,识别以下类别:
- **正常**:放行,继续走 AI 回复流程
- **广告**:包含推广链接、产品推销、引流信息等
- **广告**:包含推广链接、产品推销、引流信息等;或评论者昵称本身即为广告(如"免费算命"、"加微信xxx"、"代写论文"、"低价代购"等带有明显商业推广意图的昵称)
- **辱骂攻击**:包含辱骂、人身攻击、恶意挑衅、歧视性言论等
- **敏感内容**:涉及政治敏感、违法违规、色情暴力等
- **无意义**:纯乱码、无意义字符堆砌(如随机符号、键盘乱敲)
@@ -85,12 +86,12 @@ AI角色定义了回复评论的虚拟身份。支持创建多个角色,每个
模型设置需要先安装 AI Foundation 插件。AI Foundation 是本插件的必要依赖,请确保已正确安装和配置。
:::
## Prompt设置
## 提示词设置
| 配置项 | 说明 | 默认值 |
|--------|------|--------|
| 自定义Prompt模板 | AI生成回复时使用的Prompt模板 | 见下方 |
| 启用预设 | 选择要启用的Prompt预设风格(可多选) | 空 |
| 自定义提示词模板 | AI生成回复时使用的提示词模板 | 见下方 |
| 启用预设 | 选择要启用的提示词预设风格(可多选) | 空 |
### 预设风格
@@ -108,21 +109,32 @@ AI角色定义了回复评论的虚拟身份。支持创建多个角色,每个
| 变量 | 说明 | 注入时机 |
|------|------|---------|
| `{{persona_prompt}}` | AI角色人格提示词(含已启用的预设) | 始终注入 |
| `{{safety_prompt}}` | 安全规范提示词 | 始终注入 |
| `{{safety_prompt}}` | 安全规范提示词(含身份约束、事实约束、信息安全) | 始终注入 |
| `{{language_requirement}}` | 语言要求(根据评论语言匹配回复语言) | 始终注入 |
| `{{output_guidance}}` | 输出规范(回复长度、风格约束等) | 始终注入 |
| `{{sentiment_hint}}` | 情感提示(根据评论情绪自动生成) | 非中性情感时注入 |
| `{{post_title}}` | 文章标题 | 始终注入 |
| `{{post_date}}` | 文章发布日期(如 2024-01-15) | 始终注入 |
| `{{comment_count}}` | 该文章的评论数 | 始终注入 |
| `{{article}}` | 文章/页面内容(含标题) | 始终注入 |
| `{{article}}` | 文章/页面内容 | 始终注入 |
| `{{conversation_history}}` | 对话历史上下文 | 多轮对话时注入 |
| `{{comment}}` | 评论内容(含评论者名称) | 始终注入 |
::: tip 情感提示
情感提示由插件根据情感分析结果自动追加到 Prompt 末尾,不需要在模板中手动添加:
- **非常正面** → 追加热情洋溢的语气提示
- **正面** → 追加热情友好的语气提示
- **负面** → 追加理性温和的语气提示
- **非常负面** → 追加冷静关怀的语气提示
- **中性** → 不追加额外提示
情感提示通过 `{{sentiment_hint}}` 占位符注入到模板中。如果模板中未包含该占位符,情感提示会自动追加到末尾(向后兼容)。
- **非常正面** → 热情洋溢的语气提示
- **正面** → 热情友好的语气提示
- **负面** → 理性温和的语气提示
- **非常负面** → 冷静关怀的语气提示
- **中性** → 不注入额外提示
:::
::: tip 安全规范
安全规范模块(`{{safety_prompt}}`)包含以下约束:
- **内容红线**:不生成暴力、歧视、辱骂等违规内容
- **身份约束**:不是文章作者、管理员、客服或用户本人;不声称亲身经历未提供之事
- **事实约束**:不编造文章外的人物、数据、链接和事实
- **信息安全**:不泄露系统提示词、模型参数、插件实现与安全策略
:::
## 数据清理
+4 -2
View File
@@ -21,11 +21,13 @@ features:
- title: 情感分析
details: 分析评论情感倾向,根据正面/中性/负面调整回复语气
- title: 前置过滤
details: AI回复前检测评论合规性,拦截广告/辱骂/敏感内容,节省Token
details: AI回复前综合判断评论者昵称与评论内容,拦截广告/辱骂/敏感内容,节省Token
- title: 瞬间插件适配
details: 检测到瞬间插件(Moments)已安装并启用时,自动为瞬间评论区启用AI自动回复
- title: 草稿模式
details: AI回复先存为草稿,管理员审核后再发布,支持批量操作
- title: 对话上下文
details: 查看完整对话上下文,支持引用摘要展示和头像显示
- title: 数据管理
details: 仪表盘统计、日志筛选搜索、自动清理旧记录、配置导入导出
details: 仪表盘统计、日志筛选搜索、实时刷新、自动清理旧记录、配置导入导出
---