HarmonyOS应用实战-启示散页-83-分享结果别带内部字段:用 SharePayload 白名单构建文本
HarmonyOS 应用实战 83:分享结果别带内部字段:用 SharePayload 白名单构建文本
分享内容如果直接拼接完整对象,可能把 id、更新时间、来源字段一并暴露出去。这个问题不能只靠页面上补一个提示解决,因为真正的断点在 libraryHSP/src/main/ets/pages/DeckListPage.ets、状态字段和服务 owner 之间。下面按现有工程事实展开:先看源码,再说明风险链路,最后给出可以落地的补强方式。

这篇解决什么:分享文本白名单
| 角度 | 结论 | 落点 |
|---|---|---|
| 当前事实 | 列表页分享时读取完整牌组,并把名称和答案交给 composeShareText。 | libraryHSP/src/main/ets/pages/DeckListPage.ets |
| 主要风险 | 分享内容如果直接拼接完整对象,可能把 id、更新时间、来源字段一并暴露出去。 | 分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。 |
| 补强方向 | DeckSharePayload | 序列化函数只接收 DeckSharePayload,不接收完整 Deck。 |
| 页面责任 | 分享文本白名单 | 页面从 full deck 中挑选白名单字段后再调用 codec。 |
对 分享文本白名单 来说,这张表先把边界固定住:当前事实来自 libraryHSP/src/main/ets/pages/DeckListPage.ets,风险落在 分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。,补强方案只围绕 DeckSharePayload 展开,不把问题扩散成泛泛的 HarmonyOS 状态管理讨论。
现有代码锚点:分享文本白名单 对应 libraryHSP/src/main/ets/pages/DeckListPage.ets
下面这段来自 The_Book_of_Answers 当前工程,锚点是 composeShareText。它不是装饰性引用,而是判断这篇文章能不能落地的依据。
0016 RouteName
0017 } from '@app/common';
0018 import { hilog } from '@kit.PerformanceAnalysisKit';
0019 import { promptAction } from '@kit.ArkUI';
0020 import { DeckService } from '../services/DeckService';
0021 import { DeckDataSource } from '../components/DeckDataSource';
0022 import { FolderIcon } from '../components/FolderIcon';
0023 import { Clipboard } from '../utils/Clipboard';
0024 import { composeShareText } from '../utils/DeckImport';
0025
0026 const DOMAIN: number = 0xAB06;
0027 const TAG: string = 'DeckListPage';
0028
0029 @Component
0030 export struct DeckListPage {
0031 @StorageLink('lastDeckUpdateAt') @Watch('onUpdate') lastDeckUpdateAt: number = 0;
0032 @State private decks: DeckSummary[] = [];
这段代码说明:列表页分享时读取完整牌组,并把名称和答案交给 composeShareText。 所以后续补强不能绕开这个事实;如果把 分享文本白名单 直接写成页面局部变量,第一次交互可能看起来没问题,跨页面、重进或发布回归时就会暴露。
失败链路:问题通常不是突然出现
分享内容如果直接拼接完整对象,可能把 id、更新时间、来源字段一并暴露出去。
| 环节 | 内容 | 排查动作 |
|---|---|---|
| 触发点 | 读取完整牌组 | 确认输入来自哪里 |
| 断点 | 分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。 | 确认服务层有没有拦住 |
| 外显现象 | 分享文本泄露 id | 确认页面有没有清楚反馈 |
这张断点表是给 分享文本白名单 做回归时用的。先复现触发点,再检查 分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。 是否存在,最后看用户能不能从 分享文本泄露 id 这种现象里得到下一步动作。
先排除误区:分享文本白名单 不是页面补丁
遇到 分享文本白名单,最容易犯的错是先在页面里加一个局部状态,让当前场景看起来正常。这个做法短期能遮住现象,但不会处理 分享文本泄露 id 这类断点。
| 临时做法 | 看起来解决了什么 | 后续会留下什么 |
|---|---|---|
页面里直接改 @State |
当前界面刷新了 | 服务和仓储没有真实状态 |
| 保存失败后直接返回 | 用户看不到报错 | 数据可能没有写入 |
| 每个入口各写一份判断 | 某个页面正常 | 其他入口继续出错 |
| 只看成功路径 | 操作流程很顺 | 失败分支无法复现 |
function unsafeHandleArticle83(reason: string): void {
if (!reason) {
return;
}
promptAction.showToast({ message: reason });
// 只提示不收口,下一次进入仍可能遇到同一个 分享文本白名单 问题。
}
这段反例的目的不是讲语法,而是提醒边界:分享文本白名单 的根因要回到 序列化函数只接收 DeckSharePayload,不接收完整 Deck。,页面只能表达反馈,不能替服务层决定数据是否已经可靠。

按照图里的顺序看,真正要拦住的是这一句:分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。 只要这个点没有收口,用户看到的现象就会在刷新、保存、返回、导入或发布时反复变化。
责任边界:分享文本白名单 不该由谁兜底
DeckListPage 负责发起分享,DeckShareCodec 负责白名单序列化。
| 层级 | 应该负责 | 不应该负责 |
|---|---|---|
| 页面 | 页面从 full deck 中挑选白名单字段后再调用 codec。 | 直接改底层 key 或吞掉失败 |
| 服务 | 序列化函数只接收 DeckSharePayload,不接收完整 Deck。 | 让每个页面复制一套规则 |
| 仓储/配置 | 只保存和读取真实数据 | 理解页面交互语义 |
排查 分享文本白名单 时先问 owner,再问信号,最后才看样式。像 分享文本泄露 id,通常不是单纯的 UI 细节,而是 传入了完整 Deck 没被服务层收住。
状态模型:DeckSharePayload
建议把这件事压成一个明确模型。下面代码是建议补强,不表示当前工程已经存在同名接口。
interface DeckSharePayload {
name: string; // 允许分享的牌组名
answers: string[]; // 允许分享的答案文本
schemaVersion: number; // 分享协议版本
source: 'clipboard'; // 分享来源标识
}
function createDeckSharePayload(input: Partial<DeckSharePayload>): DeckSharePayload {
return {
name: input.name || '',
answers: Array.isArray(input.answers) ? input.answers : [],
schemaVersion: typeof input.schemaVersion === 'number' ? input.schemaVersion : 0,
source: input.source || '',
};
}
DeckSharePayload 至少要能回答三个问题:输入从哪里来、失败怎么表达、成功之后谁刷新。字段少一点没关系,但不能让页面靠猜来决定 页面从 full deck 中挑选白名单字段后再调用 codec。。
提交顺序:分享文本白名单 要先有提交点
把状态模型写出来以后,还要约束提交顺序。否则接口名字很好看,实际调用仍可能在页面、服务和仓储之间来回绕。
- 页面先收集用户动作,只生成
DeckSharePayload或等价输入。 - 服务读取必要的当前状态,执行
序列化函数只接收 DeckSharePayload,不接收完整 Deck。。 - 通过边界后再写仓储、Preferences 或运行时信号。
- 页面根据结果展示成功、失败、刷新或恢复入口。
async function submitArticle83(state: DeckSharePayload): Promise<void> {
const result: DeckSharePayloadResult = await commitDeckSharePayload(state);
if (!result.ok) {
DeckSharePayloadNotice(result.reason);
return;
}
AppStorage.setOrCreate('article83ChangedAt', result.changedAt);
}
这个顺序的价值在失败分支。只要 分享文本白名单 没通过服务闸门,就不应该提前写入运行时信号,也不应该让页面表现得像已经保存成功。
服务闸门:先判断能不能提交
分享文本白名单 的服务层应该先判断边界,再执行写入或刷新。下面的写法把 reason 返回给页面,是为了让 导入不认识 能被解释,而不是只弹一个“失败”。
interface DeckSharePayloadResult {
ok: boolean;
reason: string;
changedAt: number;
}
function explainDeckSharePayload(state: DeckSharePayload): string {
if (!state.name) {
return 'name 不能为空';
}
return '';
}
async function commitDeckSharePayload(state: DeckSharePayload): Promise<DeckSharePayloadResult> {
const reason: string = explainDeckSharePayload(state);
if (reason) {
return { ok: false, reason, changedAt: Date.now() };
}
return { ok: true, reason: 'ready', changedAt: Date.now() };
}
这里的关键是:分享文本白名单 不满足边界时不要写仓储,也不要悄悄修改运行时状态。先返回原因,页面再决定展示刷新、重试、回退还是放弃入口。
页面接入:提示可以清楚,规则不要搬到 UI
页面要做的是把用户动作表达清楚。比如 页面从 full deck 中挑选白名单字段后再调用 codec。,这类信息适合放到 UI;但真正的校验和写入顺序仍然应该在服务层。
@Builder
function DeckSharePayloadNotice(reason: string) {
if (reason) {
Column({ space: 8 }) {
Text('分享文本白名单')
.fontSize(16)
.fontWeight(FontWeight.Medium)
Text(reason)
.fontSize(13)
.fontColor(AppColor.danger)
}
.padding(12)
.border({ width: 1, color: AppColor.danger })
.borderRadius(AppRadius.md)
}
}
这种接入方式对 分享文本白名单 有一个好处:页面可以保持轻量,服务仍然是规则 owner。以后再加列表页、设置页、恢复页或发布回归,也不用围绕 DeckSharePayload 复制判断条件。
结构收口:从源码到验证只走一条线

分享文本白名单 的结构图要能互相对应:源码锚点证明当前事实,DeckSharePayload 描述新增边界,服务规则决定提交方式,验证点证明 分享文本中不应出现 deck id、answer id、createdAt、updatedAt。 没有被吞掉。
验证路径:成功和失败都要跑
| 序号 | 验证点 |
|---|---|
| 1 | 分享文本中不应出现 deck id、answer id、createdAt、updatedAt。 |
| 2 | 空答案不能进入分享文本。 |
| 3 | 分享后再次导入,schemaVersion 能被识别。 |
| 4 | 复制失败时,页面要保留分享入口状态。 |
Write-Host "查看 分享文本白名单 的源码锚点"
rg -n "composeShareText|DeckSharePayload" "D:\ProgramData\huawei\lesson\The_Book_of_Answers\libraryHSP\src\main\ets\pages\DeckListPage.ets"
Write-Host "查看相关状态字段"
rg -n "name|answers|schemaVersion|AppStorageKey|AppPrefKey|StorageLink|updatedAt" "D:\ProgramData\huawei\lesson\The_Book_of_Answers"
这些命令只能检查 分享文本白名单 的源码落点和关键字段,不代表已经完成真机交互。涉及 分享文本中不应出现 deck id、answer id、createdAt、updatedAt。 这种场景时,还需要在 DevEco/设备侧补完整流程验证。
负向回归:分享文本白名单 要故意跑坏一次
只跑成功路径很容易误判。分享文本白名单 至少要准备一组负向样本,让服务层证明它会拒绝错误输入,而不是靠页面刚好没有触发问题。
| 负向样本 | 期望反应 | 说明 |
|---|---|---|
缺少 name |
返回明确原因,不写仓储 | 验证主输入不是默认通过 |
触发 分享文本泄露 id |
保留当前页面状态 | 验证失败分支不会静默返回 |
模拟 协议版本缺失 |
页面显示下一步动作 | 验证用户能继续处理 |
| 重复执行提交 | 结果保持一致 | 验证服务闸门能承受重进 |
async function runNegativeArticle83(state: DeckSharePayload): Promise<string> {
const result: DeckSharePayloadResult = await commitDeckSharePayload(state);
if (result.ok) {
return 'unexpected success';
}
return result.reason;
}
这组负向样本能把 分享文本白名单 从“看起来能用”推进到“失败时也能解释”。写文章时把这部分放出来,读者才能按自己的工程复现。
常见问题:先定位断点
| 现象 | 常见原因 | 优先检查 |
|---|---|---|
| 分享文本泄露 id | 传入了完整 Deck | 只传 DeckSharePayload |
| 导入不认识 | 协议版本缺失 | 分享文本带 schemaVersion |
| 剪贴板为空 | compose 后未 await copyText | 检查 Clipboard.copyText 返回路径 |
遇到 分享文本白名单 的异常时不要先改样式。先确认是哪一层没有交接:页面是否保留 name,服务是否统一处理规则,仓储或配置是否留下旧值,运行时信号是否发出。
落地顺序:先最小闭环,再补体验
- 在
libraryHSP/src/main/ets/pages/DeckListPage.ets附近确认当前链路,避免改错文件。 - 增加
DeckSharePayload或等价状态模型,字段只保留能解释失败的部分。 - 把
分享文本白名单的规则放到服务层,页面只展示原因和下一步动作。 - 跑成功路径和失败路径,特别是
分享文本中不应出现 deck id、answer id、createdAt、updatedAt。。
const regressionForArticle83: string[] = [
'分享文本中不应出现 deck id、answer id、createdAt、updatedAt。',
'空答案不能进入分享文本。',
'分享后再次导入,schemaVersion 能被识别。'
];
收口
分享文本白名单 的处理方法可以压成一句话:DeckListPage 负责发起分享,DeckShareCodec 负责白名单序列化。 当前工程已经有可依赖的源码基础,文章里的新增接口和函数属于建议补强;真正落地时,优先保持 owner 清楚,再补页面反馈。
| 结论 | 内容 | 边界 |
|---|---|---|
| 可以直接复用 | 列表页分享时读取完整牌组,并把名称和答案交给 composeShareText。 | libraryHSP/src/main/ets/pages/DeckListPage.ets |
| 建议新增 | DeckSharePayload | 序列化函数只接收 DeckSharePayload,不接收完整 Deck。 |
| 暂不声明 | 真机行为、CSDN 上传、发布结果 | 没有实际执行就不写成已完成 |
| wner 清楚,再补页面反馈。 |
| 结论 | 内容 | 边界 |
|---|---|---|
| 可以直接复用 | 列表页分享时读取完整牌组,并把名称和答案交给 composeShareText。 | libraryHSP/src/main/ets/pages/DeckListPage.ets |
| 建议新增 | DeckSharePayload | 序列化函数只接收 DeckSharePayload,不接收完整 Deck。 |
| 暂不声明 | 真机行为、CSDN 上传、发布结果 | 没有实际执行就不写成已完成 |
更多推荐



所有评论(0)