mindspace: close authority boundaries
This commit is contained in:
@@ -102,6 +102,37 @@ launchctl kickstart -k "gui/$(id -u)/cn.tkmind.mindspace-service"
|
||||
pnpm dev
|
||||
```
|
||||
|
||||
如需验证 Goose 的逻辑 workspace MCP,再让 Portal 与 MindSpace Service
|
||||
使用相同的本地签名 secret;该值至少 16 个字符,只放本机 `.env`,
|
||||
不得提交:
|
||||
|
||||
```bash
|
||||
MINDSPACE_MCP_BASE_URL=http://127.0.0.1:8082
|
||||
MINDSPACE_MCP_TOKEN_SECRET=replace-with-a-local-secret
|
||||
# 可选;默认 12 MiB,必须大于等于 1024
|
||||
MINDSPACE_MCP_MAX_BODY_BYTES=12582912
|
||||
```
|
||||
|
||||
Portal 用 secret 签发绑定 user/session/package/workspace/tool allowlist
|
||||
的短期 token,MindSpace Service 用同一 secret 验证;Goose extension
|
||||
只收到 scoped token,不会收到签名 secret。该 MCP 配置目前用于
|
||||
`split-service` 联调。配置完整时 DOCX 目标写入和长图渲染也会经过
|
||||
MindSpace Service;未配置时不会开放 `publish_page`,其它工具保留
|
||||
本地兼容行为。
|
||||
|
||||
验证当前源码的本地 split-service 链路可运行:
|
||||
|
||||
```bash
|
||||
npm run smoke:mindspace-split-service
|
||||
```
|
||||
|
||||
该 smoke 会构建本地 `.runtime/mindspace-service`、启动临时独立
|
||||
MindSpace RPC 服务,并通过 remote adapter 验证 health/contract、
|
||||
workspace 写读、微信 HTML 交付与 fresh thumbnail;不会发布或上传
|
||||
runtime artifact。它会读取本机配置的开发数据库并创建唯一的
|
||||
`split-service-smoke-*` session/package 记录,退出时会清理对应
|
||||
package/artifact,并把临时文件根删除。
|
||||
|
||||
启动后 Portal 日志应出现:`[Portal] Runtime profile: MEMIND_RUNTIME_PROFILE=local, MINDSPACE_SERVER_ADAPTER=local, ...`
|
||||
|
||||
**禁止:** 把 103 生产 `.env`、RDS 连接串、`MINDSPACE_REMOTE_AUTH_TOKEN` 生产值复制进本机 Git 仓库。
|
||||
|
||||
Reference in New Issue
Block a user