HarmonyOS 应用实战 83:分享结果别带内部字段:用 SharePayload 白名单构建文本

分享内容如果直接拼接完整对象,可能把 id、更新时间、来源字段一并暴露出去。这个问题不能只靠页面上补一个提示解决,因为真正的断点在 libraryHSP/src/main/ets/pages/DeckListPage.ets、状态字段和服务 owner 之间。下面按现有工程事实展开:先看源码,再说明风险链路,最后给出可以落地的补强方式。

在这里插入图片描述

这篇解决什么:分享文本白名单

角度 结论 落点
当前事实 列表页分享时读取完整牌组,并把名称和答案交给 composeShareText。 libraryHSP/src/main/ets/pages/DeckListPage.ets
主要风险 分享内容如果直接拼接完整对象,可能把 id、更新时间、来源字段一并暴露出去。 分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。
补强方向 DeckSharePayload 序列化函数只接收 DeckSharePayload,不接收完整 Deck。
页面责任 分享文本白名单 页面从 full deck 中挑选白名单字段后再调用 codec。

分享文本白名单 来说,这张表先把边界固定住:当前事实来自 libraryHSP/src/main/ets/pages/DeckListPage.ets,风险落在 分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。,补强方案只围绕 DeckSharePayload 展开,不把问题扩散成泛泛的 HarmonyOS 状态管理讨论。

现有代码锚点:分享文本白名单 对应 libraryHSP/src/main/ets/pages/DeckListPage.ets

下面这段来自 The_Book_of_Answers 当前工程,锚点是 composeShareText。它不是装饰性引用,而是判断这篇文章能不能落地的依据。

0016   RouteName
0017 } from '@app/common';
0018 import { hilog } from '@kit.PerformanceAnalysisKit';
0019 import { promptAction } from '@kit.ArkUI';
0020 import { DeckService } from '../services/DeckService';
0021 import { DeckDataSource } from '../components/DeckDataSource';
0022 import { FolderIcon } from '../components/FolderIcon';
0023 import { Clipboard } from '../utils/Clipboard';
0024 import { composeShareText } from '../utils/DeckImport';
0025 
0026 const DOMAIN: number = 0xAB06;
0027 const TAG: string = 'DeckListPage';
0028 
0029 @Component
0030 export struct DeckListPage {
0031   @StorageLink('lastDeckUpdateAt') @Watch('onUpdate') lastDeckUpdateAt: number = 0;
0032   @State private decks: DeckSummary[] = [];

这段代码说明:列表页分享时读取完整牌组,并把名称和答案交给 composeShareText。 所以后续补强不能绕开这个事实;如果把 分享文本白名单 直接写成页面局部变量,第一次交互可能看起来没问题,跨页面、重进或发布回归时就会暴露。

失败链路:问题通常不是突然出现

分享内容如果直接拼接完整对象,可能把 id、更新时间、来源字段一并暴露出去。

环节 内容 排查动作
触发点 读取完整牌组 确认输入来自哪里
断点 分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。 确认服务层有没有拦住
外显现象 分享文本泄露 id 确认页面有没有清楚反馈

这张断点表是给 分享文本白名单 做回归时用的。先复现触发点,再检查 分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。 是否存在,最后看用户能不能从 分享文本泄露 id 这种现象里得到下一步动作。

先排除误区:分享文本白名单 不是页面补丁

遇到 分享文本白名单,最容易犯的错是先在页面里加一个局部状态,让当前场景看起来正常。这个做法短期能遮住现象,但不会处理 分享文本泄露 id 这类断点。

临时做法 看起来解决了什么 后续会留下什么
页面里直接改 @State 当前界面刷新了 服务和仓储没有真实状态
保存失败后直接返回 用户看不到报错 数据可能没有写入
每个入口各写一份判断 某个页面正常 其他入口继续出错
只看成功路径 操作流程很顺 失败分支无法复现
function unsafeHandleArticle83(reason: string): void {
  if (!reason) {
    return;
  }
  promptAction.showToast({ message: reason });
  // 只提示不收口,下一次进入仍可能遇到同一个 分享文本白名单 问题。
}

这段反例的目的不是讲语法,而是提醒边界:分享文本白名单 的根因要回到 序列化函数只接收 DeckSharePayload,不接收完整 Deck。,页面只能表达反馈,不能替服务层决定数据是否已经可靠。

在这里插入图片描述

按照图里的顺序看,真正要拦住的是这一句:分享协议应该只允许 name 和 answers 文本,其他字段一律不进入剪贴板。 只要这个点没有收口,用户看到的现象就会在刷新、保存、返回、导入或发布时反复变化。

责任边界:分享文本白名单 不该由谁兜底

DeckListPage 负责发起分享,DeckShareCodec 负责白名单序列化。

层级 应该负责 不应该负责
页面 页面从 full deck 中挑选白名单字段后再调用 codec。 直接改底层 key 或吞掉失败
服务 序列化函数只接收 DeckSharePayload,不接收完整 Deck。 让每个页面复制一套规则
仓储/配置 只保存和读取真实数据 理解页面交互语义

排查 分享文本白名单 时先问 owner,再问信号,最后才看样式。像 分享文本泄露 id,通常不是单纯的 UI 细节,而是 传入了完整 Deck 没被服务层收住。

状态模型:DeckSharePayload

建议把这件事压成一个明确模型。下面代码是建议补强,不表示当前工程已经存在同名接口。

interface DeckSharePayload {
  name: string; // 允许分享的牌组名
  answers: string[]; // 允许分享的答案文本
  schemaVersion: number; // 分享协议版本
  source: 'clipboard'; // 分享来源标识
}

function createDeckSharePayload(input: Partial<DeckSharePayload>): DeckSharePayload {
  return {
    name: input.name || '',
    answers: Array.isArray(input.answers) ? input.answers : [],
    schemaVersion: typeof input.schemaVersion === 'number' ? input.schemaVersion : 0,
    source: input.source || '',
  };
}

DeckSharePayload 至少要能回答三个问题:输入从哪里来、失败怎么表达、成功之后谁刷新。字段少一点没关系,但不能让页面靠猜来决定 页面从 full deck 中挑选白名单字段后再调用 codec。

提交顺序:分享文本白名单 要先有提交点

把状态模型写出来以后,还要约束提交顺序。否则接口名字很好看,实际调用仍可能在页面、服务和仓储之间来回绕。

  1. 页面先收集用户动作,只生成 DeckSharePayload 或等价输入。
  2. 服务读取必要的当前状态,执行 序列化函数只接收 DeckSharePayload,不接收完整 Deck。
  3. 通过边界后再写仓储、Preferences 或运行时信号。
  4. 页面根据结果展示成功、失败、刷新或恢复入口。
async function submitArticle83(state: DeckSharePayload): Promise<void> {
  const result: DeckSharePayloadResult = await commitDeckSharePayload(state);
  if (!result.ok) {
    DeckSharePayloadNotice(result.reason);
    return;
  }
  AppStorage.setOrCreate('article83ChangedAt', result.changedAt);
}

这个顺序的价值在失败分支。只要 分享文本白名单 没通过服务闸门,就不应该提前写入运行时信号,也不应该让页面表现得像已经保存成功。

服务闸门:先判断能不能提交

分享文本白名单 的服务层应该先判断边界,再执行写入或刷新。下面的写法把 reason 返回给页面,是为了让 导入不认识 能被解释,而不是只弹一个“失败”。

interface DeckSharePayloadResult {
  ok: boolean;
  reason: string;
  changedAt: number;
}

function explainDeckSharePayload(state: DeckSharePayload): string {
  if (!state.name) {
    return 'name 不能为空';
  }
  return '';
}

async function commitDeckSharePayload(state: DeckSharePayload): Promise<DeckSharePayloadResult> {
  const reason: string = explainDeckSharePayload(state);
  if (reason) {
    return { ok: false, reason, changedAt: Date.now() };
  }
  return { ok: true, reason: 'ready', changedAt: Date.now() };
}

这里的关键是:分享文本白名单 不满足边界时不要写仓储,也不要悄悄修改运行时状态。先返回原因,页面再决定展示刷新、重试、回退还是放弃入口。

页面接入:提示可以清楚,规则不要搬到 UI

页面要做的是把用户动作表达清楚。比如 页面从 full deck 中挑选白名单字段后再调用 codec。,这类信息适合放到 UI;但真正的校验和写入顺序仍然应该在服务层。

@Builder
function DeckSharePayloadNotice(reason: string) {
  if (reason) {
    Column({ space: 8 }) {
      Text('分享文本白名单')
        .fontSize(16)
        .fontWeight(FontWeight.Medium)
      Text(reason)
        .fontSize(13)
        .fontColor(AppColor.danger)
    }
    .padding(12)
    .border({ width: 1, color: AppColor.danger })
    .borderRadius(AppRadius.md)
  }
}

这种接入方式对 分享文本白名单 有一个好处:页面可以保持轻量,服务仍然是规则 owner。以后再加列表页、设置页、恢复页或发布回归,也不用围绕 DeckSharePayload 复制判断条件。

结构收口:从源码到验证只走一条线

在这里插入图片描述

分享文本白名单 的结构图要能互相对应:源码锚点证明当前事实,DeckSharePayload 描述新增边界,服务规则决定提交方式,验证点证明 分享文本中不应出现 deck id、answer id、createdAt、updatedAt。 没有被吞掉。

验证路径:成功和失败都要跑

序号 验证点
1 分享文本中不应出现 deck id、answer id、createdAt、updatedAt。
2 空答案不能进入分享文本。
3 分享后再次导入,schemaVersion 能被识别。
4 复制失败时,页面要保留分享入口状态。
Write-Host "查看 分享文本白名单 的源码锚点"
rg -n "composeShareText|DeckSharePayload" "D:\ProgramData\huawei\lesson\The_Book_of_Answers\libraryHSP\src\main\ets\pages\DeckListPage.ets"

Write-Host "查看相关状态字段"
rg -n "name|answers|schemaVersion|AppStorageKey|AppPrefKey|StorageLink|updatedAt" "D:\ProgramData\huawei\lesson\The_Book_of_Answers"

这些命令只能检查 分享文本白名单 的源码落点和关键字段,不代表已经完成真机交互。涉及 分享文本中不应出现 deck id、answer id、createdAt、updatedAt。 这种场景时,还需要在 DevEco/设备侧补完整流程验证。

负向回归:分享文本白名单 要故意跑坏一次

只跑成功路径很容易误判。分享文本白名单 至少要准备一组负向样本,让服务层证明它会拒绝错误输入,而不是靠页面刚好没有触发问题。

负向样本 期望反应 说明
缺少 name 返回明确原因,不写仓储 验证主输入不是默认通过
触发 分享文本泄露 id 保留当前页面状态 验证失败分支不会静默返回
模拟 协议版本缺失 页面显示下一步动作 验证用户能继续处理
重复执行提交 结果保持一致 验证服务闸门能承受重进
async function runNegativeArticle83(state: DeckSharePayload): Promise<string> {
  const result: DeckSharePayloadResult = await commitDeckSharePayload(state);
  if (result.ok) {
    return 'unexpected success';
  }
  return result.reason;
}

这组负向样本能把 分享文本白名单 从“看起来能用”推进到“失败时也能解释”。写文章时把这部分放出来,读者才能按自己的工程复现。

常见问题:先定位断点

现象 常见原因 优先检查
分享文本泄露 id 传入了完整 Deck 只传 DeckSharePayload
导入不认识 协议版本缺失 分享文本带 schemaVersion
剪贴板为空 compose 后未 await copyText 检查 Clipboard.copyText 返回路径

遇到 分享文本白名单 的异常时不要先改样式。先确认是哪一层没有交接:页面是否保留 name,服务是否统一处理规则,仓储或配置是否留下旧值,运行时信号是否发出。

落地顺序:先最小闭环,再补体验

  1. libraryHSP/src/main/ets/pages/DeckListPage.ets 附近确认当前链路,避免改错文件。
  2. 增加 DeckSharePayload 或等价状态模型,字段只保留能解释失败的部分。
  3. 分享文本白名单 的规则放到服务层,页面只展示原因和下一步动作。
  4. 跑成功路径和失败路径,特别是 分享文本中不应出现 deck id、answer id、createdAt、updatedAt。
const regressionForArticle83: string[] = [
  '分享文本中不应出现 deck id、answer id、createdAt、updatedAt。',
  '空答案不能进入分享文本。',
  '分享后再次导入,schemaVersion 能被识别。'
];

收口

分享文本白名单 的处理方法可以压成一句话:DeckListPage 负责发起分享,DeckShareCodec 负责白名单序列化。 当前工程已经有可依赖的源码基础,文章里的新增接口和函数属于建议补强;真正落地时,优先保持 owner 清楚,再补页面反馈。

结论 内容 边界
可以直接复用 列表页分享时读取完整牌组,并把名称和答案交给 composeShareText。 libraryHSP/src/main/ets/pages/DeckListPage.ets
建议新增 DeckSharePayload 序列化函数只接收 DeckSharePayload,不接收完整 Deck。
暂不声明 真机行为、CSDN 上传、发布结果 没有实际执行就不写成已完成
wner 清楚,再补页面反馈。
结论 内容 边界
可以直接复用 列表页分享时读取完整牌组,并把名称和答案交给 composeShareText。 libraryHSP/src/main/ets/pages/DeckListPage.ets
建议新增 DeckSharePayload 序列化函数只接收 DeckSharePayload,不接收完整 Deck。
暂不声明 真机行为、CSDN 上传、发布结果 没有实际执行就不写成已完成
Logo

讨论HarmonyOS开发技术,专注于API与组件、DevEco Studio、测试、元服务和应用上架分发等。

更多推荐