Tio Boot DocsTio Boot Docs
Home
文档导航
  • java-db
  • api-table
  • jooq
  • mysql
  • postgresql
  • oceanbase
  • Enjoy
  • Tio Boot Admin
  • java-openai
  • ai_agent
  • knowlege_base
  • voice-agent
  • ai-search
  • ai-coding
  • ai-browser
  • 案例
Abount
AI 检索
  • Github
  • Gitee
Home
文档导航
  • java-db
  • api-table
  • jooq
  • mysql
  • postgresql
  • oceanbase
  • Enjoy
  • Tio Boot Admin
  • java-openai
  • ai_agent
  • knowlege_base
  • voice-agent
  • ai-search
  • ai-coding
  • ai-browser
  • 案例
Abount
AI 检索
  • Github
  • Gitee
  • 入门

    • 01 · 入门

      • 01_introduction
      • tio-boot:新一代高性能 Java Web 开发框架
      • tio-boot 入门示例
      • Tio-Boot 配置 : 现代化的配置方案
      • tio-boot 整合 hotswap-classloader 实现热加载
      • 自行编译 tio-boot
      • 最新版本
      • 开发规范
  • 部署与日志

    • 02 · 部署

      • 02_deployment
      • 使用 Maven Profile 实现分环境打包 tio-boot 项目
      • Maven 项目配置详解:依赖与 Profiles 配置
      • tio-boot 打包成 FatJar
      • 使用 GraalVM 构建 tio-boot Native 程序
      • 使用 Docker 部署 tio-boot
      • 部署到 Fly.io
      • 部署到 AWS Lambda
      • 到阿里云云函数
      • 使用 Deploy 工具部署
      • 使用Systemctl启动项目
      • 使用 Jenkins 部署 Tio-Boot 项目
      • 使用 Nginx 反向代理 Tio-Boot
      • 使用 Supervisor 管理 Java 应用
      • 历史部署页与替代方案
      • 胖包与瘦包的打包与部署
      • 使用 JDK 8 构建基础库与验证运行环境
    • 03 · 日志

      • 日志
      • tio-boot 整合 Logback
  • 核心开发

    • 04 · 配置

      • 04_configuration
      • 配置参数
      • 服务器监听器
      • 内置缓存系统 AbsCache
      • 使用 Redis 作为内部 Cache
      • 静态文件处理器
      • 基于域名的静态资源隔离
      • DecodeExceptionHandler
      • 开启虚拟线程(Virtual Thread)
      • 框架级错误通知
    • 05 · JSON

      • 05_json
      • Json
      • 接受 JSON 和响应 JSON
      • 响应实体类
    • 06 · Web 开发

      • Web 开发
      • 路由与参数

        • 概述
        • 添加 Controller
        • handler入门
        • Handler 的请求方法与错误响应
        • 接收请求参数
        • 接收日期参数
        • 接收数组参数
        • HttpRequest
      • 响应与文件

        • 返回字符串
        • 返回文本数据
        • 返回网页
        • 请求和响应字节
        • 文件上传
        • 文件下载
        • 返回视频文件并支持断点续传
        • HttpResponse
        • Resps
        • RespBodyVo
        • 动态 返回 CSS 实现
        • 返回图片
        • 返回 multipart
        • 使用零拷贝发送大文件
        • 分片上传
        • WebJars
      • 会话与请求控制

        • http Session
        • Cookie
        • 重定向和转发
        • Controller拦截器
        • 请求拦截器
        • LoggingInterceptor
        • 全局异常处理器
        • 跨域
        • 自定义 Handler 转发请求
        • 使用 HttpForwardHandler 转发所有请求
        • HTTP Basic 认证
        • Http响应加密
      • 异步与流式输出

        • 异步处理
        • Transfer-Encoding: chunked 实时音频播放
        • Server-Sent Events (SSE)
      • 工具与监控

        • 常用工具类
        • 接口访问统计
        • 接口请求和响应数据记录
        • JProtobuf
        • 测速
        • Gzip Bomb:使用压缩炸弹防御恶意爬虫
    • 07 · 参数校验

      • 07_validation
      • 数据紧校验规范
      • 参数校验
    • 08 · WebSocket 应用开发

      • 08_websocket
      • 使用 tio-boot 搭建 WebSocket 服务
      • WebSocket 聊天室项目示例
    • 09 · AOP

      • 09_aop
      • JFinal-aop
      • Aop 工具类
      • 配置
      • 独立使用 JFinal Aop
      • @AImport
      • 自定义注解拦截器
      • 原理解析
    • 10 · 国际化

      • 10_i18n
      • i18n
    • 11 · Enjoy 模板

      • 11_enjoy
      • tio-boot 整合 Enjoy 模版引擎文档
      • Tio-Boot 整合 Java-DB 与 Enjoy 模板引擎示例
      • 引擎配置
      • 表达式
      • 指令
      • 注释
      • 原样输出
      • Shared Method 扩展
      • Shared Object 扩展
      • Extension Method 扩展
      • Spring boot 整合
      • 独立使用 Enjoy
      • tio-boot enjoy 自定义指令 localeDate
      • PromptEngine
      • Enjoy 入门示例-擎渲染大模型请求体
      • Tio Boot + Enjoy:分页与 SEO 实战指南
      • TioBoot + Enjoy 生成 robots.txt 与 sitemap.xml:实战与SEO指南
      • Enjoy 使用示例
    • 12 · 定时任务

      • 12_scheduling
      • Quartz 定时任务集成指南
      • 分布式定时任务 xxl-jb
      • cron4j 使用指南
    • 13 · 测试

      • 13_testing
      • TioBootTest:环境与 AOP 初始化
      • 真实 HTTP 集成测试
      • 数据库集成测试与隔离
    • 14 · tio-utils

      • 14_tio-utils
      • tio-utils
      • EnvUtils 配置工具
      • Notification
      • Email
      • JSON
      • File
      • Base64
      • 上传和下载
      • Http
      • Telegram
      • RsaUtils
      • HttpUtils
      • ByteBufferUtils
      • 系统监控
      • 线程
      • 虚拟线程
      • 毫秒并发 ID (MCID) 生成方案
  • 数据库与数据访问

    • 15 · java-db

      • 15_java-db
      • Db 工具类
      • java‑db
      • 操作数据库入门示例
      • SQL 模板 (SqlTemplates)
      • 数据源配置与使用
      • ActiveRecord
      • Db 工具类
      • 批量操作
      • Model
      • Model生成器
      • 注解
      • 异常处理
      • 数据库事务处理
      • Cache 缓存
      • Dialect 多数据库支持
      • 表关联操作
      • 复合主键
      • Oracle 支持
      • Enjoy SQL 模板
      • 整合 Enjoy 模板最佳实践
      • 多数据源支持
      • 独立使用 ActiveRecord
      • 调用存储过程
      • java-db 整合 Guava 的 Striped 锁优化
      • 生成 SQL
      • 通过实体类操作数据库
      • java-db 读写分离
      • Spring Boot 整合 Java-DB
      • like 查询
      • 常用操作示例
      • Druid 监控集成指南
      • SQL 统计
      • Db 与 PostgreSQL 业务实践
    • 16 · api-table

      • 16_api-table
      • ApiTable 概述
      • 使用 ApiTable 连接 SQLite
      • 使用 ApiTable 连接 Mysql
      • 使用 ApiTable 连接 Postgres
      • 使用 ApiTable 连接 TDEngine
      • 使用 api-table 连接 oracle
      • 使用 api-table 连接 mysql and tdengine 多数据源
      • EasyExcel 导出
      • EasyExcel 导入
      • ApiTable 的权限与业务边界
      • ApiTable 联调与故障定位
      • ApiTable 实现增删改查
      • 数组类型
      • 单独使用 ApiTable
      • TQL(Table SQL)前端输入规范
    • 17 · MyBatis

      • 17_mybatis
      • Tio-Boot 整合 MyBatis
      • 使用配置类方式整合 MyBatis
      • 整合数据源
      • 使用 mybatis-plus 整合 tdengine
      • 整合 mybatis-plus
    • 18 · jOOQ

      • 18_jooq
      • 使用配置类方式整合 jOOQ
      • tio-boot + jOOQ 事务管理
      • 批量操作与性能优化
      • 整合agroal
      • 代码生成与类型安全
      • 基于 Record / POJO 增删改查
      • UPSERT、批量更新、返回主键与高级 SQL
      • 的多表关联查询、DTO 投影、聚合统计与视图封装
      • 的窗口函数、CTE、JSON 查询与 PostgreSQL 高级 SQL 实战
      • tio-boot + jOOQ 的审计字段、乐观锁、数据权限与企业级 Repository 设计
      • 测试策略、SQL 日志、性能诊断与生产排障
      • 多租户、读写分离与多数据源设计
      • 代码生成治理、数据库迁移与团队协作规范实战
    • 19 · PostgreSQL

      • 19_postgresql
      • PostgreSQL 安装
      • PostgreSQL 主键自增
      • PostgreSQL 日期类型
      • Postgresql 金融类型
      • PostgreSQL 数组类型
      • 索引
      • PostgreSQL 查询优化
      • 获取字段类型
      • PostgreSQL 全文检索
      • PostgreSQL 向量
      • PostgreSQL 优化向量查询
      • PostgreSQL 其他
    • 20 · MySQL

      • 20_mysql
      • 使用 Docker 运行 MySQL
      • 常见问题
    • 21 · OceanBase

      • 21_oceanbase
      • 快速体验 OceanBase 社区版
      • 快速上手 OceanBase 数据库单机部署与管理
      • 诊断集群性能
      • 优化 SQL 性能指南
      • 待定
    • 22 · Oracle

      • 22_oracle
      • Oracle
    • 23 · SQL Server

      • 23_sqlserver
      • SQL Server
    • 24 · SQLite

      • 24_sqlite
      • SQLite
    • 25 · MongoDB

      • 25_mongodb
      • tio-boot 使用 mongo-java-driver 操作 mongodb
    • 26 · Elasticsearch

      • 26_elasticsearch
      • Elasticsearch
      • JavaDB 整合 ElasticSearch
      • Elastic 工具类使用指南
      • Elastic-search 注意事项
      • ES 课程示例文档
  • 缓存与消息队列

    • 27 · Cache

      • 27_cache
      • Caffeine
      • CacheUtils 工具类
      • 使用 java-db 整合 ehcache
    • 28 · Redis

      • 28_redis
      • 使用 Docker 安装 Redis
      • 使用 java-db 整合 Redis
      • Java DB Redis 相关 Api
      • redis 使用示例
      • 和 RedisTemplate 协作
      • 使用 Jedis 连接池接入 Redis
      • hutool RedisDS
      • Redisson
      • Caffeine 与 Redis 两级缓存
      • 使用 CacheUtils 整合 caffeine 和 redis 实现的两级缓存
    • 29 · 消息队列

      • 29_mq
      • Mica-mqtt
      • EMQX
      • Disruptor
    • 30 · Kafka

      • 30_kafka
      • Kafka
      • AWS MSK
  • 认证与账号体系

    • 31 · 认证与权限

      • 31_authentication
      • FixedTokenInterceptor
      • TokenManager
      • 数据表
      • 匿名登录
      • 个人中心
      • 权限校验注解
      • Sa-Token
      • sa-token 登录注册
      • StpUtil.isLogin() 源码解析
    • 32 · 第三方登录注册

      • 32_third-party-auth
      • 邮箱登录和注册
      • 邮箱重置密码
      • 腾讯云短信登录注册
      • 腾讯云短信重置密码
      • 阿里云短信登录和注册
      • 阿里云短信重置密码
      • 微信登录与绑定手机号
      • 支付宝登录与绑定手机号
      • 微信小程序手机号快捷登录
      • Google登录
      • 阿里云邮件推送验证邮箱
  • 网络通信

    • 33 · AIO

      • 33_aio
      • ByteBuffer
      • AIO HTTP 服务器
      • 自定义和线程池和池化 ByteBuffer
      • AioHttpServer 应用示例 IP 属地查询
      • 手写 AIO Http 服务器
      • Java 21 中的虚拟线程与 AIO
    • 34 · t-io

      • 34_tio
      • 认识 t-io

        • t-io 核心优势与应用价值
        • t-io 消息处理流程
      • 快速上手

        • TioBootServer
        • 独立端口启动 TCP 服务器
        • 内置 TCP 处理器
        • 独立启动 UDPServer
        • 使用内置 UDPServer
      • 核心概念

        • TioConfig
        • ChannelContext
        • Packet
        • Tio 工具类
      • 消息与文件传输

        • 发送数据
        • HTTP 长连接与高效文件传输
        • 使用 AsynchronousSocketChannel 响应数据
      • 连接管理

        • 业务数据绑定
        • 业务数据解绑
        • 关闭连接
        • 资源共享
        • 成员排序
        • 拉黑 IP
      • 加密通信

        • SSL
        • Https建立连接过程
      • 心跳与监控

        • 监控: 心跳
        • 监控: 客户端的流量数据
        • 监控: 单条 TCP 连接的流量数据
        • 监控: 端口的流量数据
        • 单条通道统计: ChannelStat
        • 所有通道统计: GroupStat
      • 深入原理

        • tio-运行原理详解
        • DecodeRunnable
        • t-io 稳定性设计与资源管理
        • 深入解析 Tio 源码:构建高性能 Java 网络应用
        • HTTP、WebSocket 与 TCP 的缓冲区复用
    • 35 · tio-http-server

      • 35_tio-http-server
      • 使用 Tio-Http-Server 搭建简单的 HTTP 服务
      • tio-boot 添加 HttpRequestHandler
      • 在 Android 上使用 tio-boot 运行 HTTP 服务
      • tio-http-server-native
      • handler 常用操作
      • tio-http-server 与 tio-boot 的使用边界
    • 36 · tio-websocket

      • 36_tio-websocket
      • WebSocket 服务器
      • WebSocket Client
      • TCP数据转发
    • 37 · Netty

      • 37_netty
      • Netty TCP Server
      • Netty Web Socket Server
      • 使用 protoc 生成 Java 包文件
      • Netty WebSocket Server 二进制数据传输
      • Netty 组件详解
    • 38 · netty-boot

      • 38_netty-boot
      • Netty-Boot
      • 原理解析
      • 整合 Hot Reload
      • 整合 数据库
      • 整合 Redis
      • 整合 Elasticsearch
      • 整合 Dubbo
      • Listener
      • 文件上传
      • 拦截器
      • Spring Boot 整合 Netty-Boot
      • SSL 配置指南
      • ChannelInitializer
      • Reserve
  • 集成与扩展

    • 39 · 第三方集成

      • 39_integrations
      • 整合 okhttp
      • 整合 GrpahQL
      • 集成 Mailjet
      • 整合 ip2region
      • 整合 GeoLite 离线库
      • 整合 Lark 机器人指南
      • 集成 Lark Mail 实现邮件发送
      • Thymeleaf
      • Swagger
      • Clerk 验证
      • 集成datadog
    • 40 · Magic Script

      • 40_magic-script
      • tio-boot 与 magic-script 集成指南
    • 41 · Groovy

      • 41_groovy
      • tio-boot 整合 Groovy
      • 调试常用脚本
    • 42 · 爬虫

      • 42_crawling
      • jsoup
      • 爬取 z-lib.io 数据
      • 整合 WebMagic
      • WebMagic 示例:爬取学校课程数据
      • Playwright
      • Flexmark (Markdown 处理器)
      • tio-boot 整合 Playwright
      • 缓存网页数据
    • 43 · Dubbo

      • 43_dubbo
      • 概述
      • dubbo 2.6.0
      • dubbo 2.6.0 调用过程
      • dubbo 3.2.0
    • 44 · Spring

      • 44_spring
      • Spring Boot Web 整合 Tio Boot
      • spring-boot-starter-webflux 整合 tio-boot
      • tio-boot 整合 spring-boot-starter
      • Tio Boot 整合 Spring Boot Starter db
      • Tio Boot 整合 Spring Boot Starter Data Redis 指南
    • 45 · Spring Cloud

      • 45_spring-cloud
      • tio-boot spring-cloud
    • 46 · Quarkus

      • 46_quarkus
      • Quarkus(无 HTTP)整合 tio-boot(有 HTTP)
      • tio-boot + Quarkus + Hibernate ORM Panache
      • tio-boot + Quarkus + Hibernate ORM Panache + jOOQ 整合方案
    • 47 · Telegram4J

      • 47_telegram4j
      • 数据库设计
      • 基于 HTTP 协议开发 Telegram 翻译机器人
      • 基于 MTProto 协议开发 Telegram 翻译机器人
      • 过滤旧消息
      • 保存机器人消息
      • 定时推送
      • 增加命令菜单
      • 使用 telegram-Client
      • 使用自定义 StoreLayout
      • 延迟测试
      • Reactor 错误处理
      • Telegram4J 常见错误处理指南
      • 处理回调查询
      • Reactor
      • 文档翻译
      • 使用 Tio-Boot 整合 tdlight
      • tio-boot 整合 TelegramBots
      • tio-boot 整合 Telegram-Bot-Utils
      • Telegram-Bot-Utils 使用指南
    • 48 · Telegram Bots

      • 48_telegram-bots
      • TelegramBots 入门指南
      • 使用工具库 telegram-bot-base 开发翻译机器人
    • 49 · 文件存储

      • 49_file-storage
      • 文件上传数据表
      • 本地存储
      • 存储到 亚马逊 S3
      • 存储到 Cloudflare R2
      • 存储到 腾讯 COS
      • 上传文件到阿里云 OSS
    • 50 · 支付

      • 支付集成
      • 微信小程序支付:普通支付
      • 微信支付:Native 扫码支付(PC 网页扫码)
      • 支付宝:电脑网站支付接入指南
      • 支付宝:使用 page.pay 二维码前置模式实现网页内扫码支付
  • Firebase 与 Clerk

    • 51 · Firebase

      • 51_firebase
      • 整合 google firebase
      • Firebase Storage
      • Firebase Authentication
      • 使用 Firebase Admin SDK 进行匿名用户管理与自定义状态标记
      • 导出用户
      • 登录注册
      • 注册回调
    • 52 · Clerk

      • 52_clerk
      • Clerk
  • 多媒体

    • 53 · 音视频处理

      • 53_media
      • JAVE 提取视频中的声音
      • Jave 提取视频中的图片
      • 待定
    • 54 · 语音识别

      • 54_asr
      • Whisper-JNI
    • 55 · 语音合成

      • 55_tts
    • 56 · 文字识别

      • 56_ocr
    • 57 · Native Media

      • 57_native-media
      • java-native-media
      • JNI 入门示例
      • mp3 拆分
      • mp4 转 mp3
      • 使用 libmp3lame 实现高质量 MP3 编码
      • Linux 编译
      • macOS 编译
      • 从 JAR 包中加载本地库文件
      • 支持的音频和视频格式
      • 任意格式转为 mp3
      • 通用格式转换
      • 通用格式拆分
      • 视频合并
      • VideoToHLS
      • split_video_to_hls 支持其他语言
      • 持久化 HLS 会话
      • 获取视频长度
      • 保存视频的最后一帧
      • 添加水印
      • linux版本
    • 58 · 计算机视觉

      • 58_computer-vision
      • 使用 Java 运行 YOLOv8 ONNX 模型进行目标检测
      • tio-boot整合yolo
      • ONNX Runtime 推理说明
      • Paddle Structure
      • tio-boot 整合 Paddle Structure
      • tio-boot整合Paddle Structure 提取图片
      • U2Net 图片去背景原理
      • tio-boot 整合 U2Net 实现图片去背景
  • AI 开发

    • 59 · java-openai

      • 59_java-openai
      • 简介
      • 流式生成
      • 图片多模态输入
      • Google Gemini接入
      • google Vertex AI 接入
      • Perplexity API
      • WhisperClient 语音识别
      • SupadataClient 获取视频字幕
      • GiteeClient 文档解析与图片 OCR
      • DeepSeekClient 官方模型查询
      • BailianTTSClient 语音合成
    • 60 · AI Agent

      • 60_ai-agent
      • 数据库设计
      • 示例问题管理
      • 会话管理
      • 历史记录
      • 意图识别
      • 智能问答
      • 文件上传与解析文档
      • 翻译
      • 名人搜索功能实现
      • Ai studio gemini youbue 问答使用说明
      • 自建 YouTube 字幕问答系统
      • 自建 获取 youtube 字幕服务
      • 使用 OpenAI ASR 实现语音识别接口(Java 后端示例)
      • 定向搜索
      • 16
      • 17
      • 18
      • 在 tio-boot 应用中整合 ai-agent
      • 接口文档
      • 自定义 ChatAskService
      • 请求记录
      • 限流和错误处理
      • 增强检索(RAG)
      • 结构化数据检索
      • AI 问答
      • 连接代码执行器
      • 待定
      • 模型编程能力评测
      • 音频会话 SDP 示例
    • 61 · 知识库

      • Java MaxKB 知识库文档
      • 学术论文
      • 数据库设计
      • 用户登录实现
      • 模型管理
      • 知识库管理
      • 文档拆分
      • 片段向量
      • 命中测试
      • 文档管理
      • 片段管理
      • 问题管理
      • 应用管理
      • 向量检索
      • 推理问答
      • 问答模块
      • 统计分析
      • 用户管理
      • VL模型文档解析方案和费用对比
      • 文档解析模型实测
      • 文档解析优化
      • 片段汇总
      • 段落分块与检索
      • 多文档解析
      • 检索性能优化
      • 对话日志
      • 创建独立用户与账号资源管理
      • api 管理
      • 独立对话页
      • 嵌入第三方web系统
      • 分段预览
      • 文档预览
      • 上下文压缩
      • 隔离 Python 执行环境配置
      • 离线运行向量模型
      • Milvus
      • 存储文件到云存储
      • /zh/61_knowledge-base/88.html
    • 62 · AI 搜索

      • 62_ai-search
      • ai-search 项目简介
      • ai-search 数据库文档
      • ai-search SearxNG 搜索引擎
      • ai-search Jina Reader API
      • ai-search Jina Search API
      • ai-search 搜索、重排与读取内容
      • ai-search PDF 文件处理
      • ai-search 推理问答
      • Google Custom Search JSON API
      • ai-search 意图识别
      • ai-search 问题重写
      • ai-search 系统 API 接口 WebSocket 版本
      • ai-search 搜索代码实现 WebSocket 版本
      • ai-search 生成建议问
      • ai-search 生成问题标题
      • ai-search 历史记录
      • Discover API
      • 翻译
      • Tavily Search API 文档
      • 对接 Tavily Search
      • 火山引擎 DeepSeek
      • 对接 火山引擎 DeepSeek
      • ai-search 搜索代码实现 SSE 版本
      • jar 包部署
      • Docker 部署
      • 爬取一个静态网站的所有数据
      • 网页数据预处理
      • 网页数据检索与问答流程整合
    • 63 · 语音 Agent

      • 63_voice-agent
      • 整合Gemini realtime模型
      • Voice Agent 前端接入接口文档
      • 整合千问realtime模型
      • 打断支持
      • 主动介入
      • eleven labs
      • 基于 tio-boot + ElevenLabs 构建实时语音 Agent(支持打断与主动介入)
    • 64 · AI Coding

      • 64_ai-coding
      • Cline 提示词
      • Cline 提示词-中文版本
    • 65 · AI Browser

      • deepseek-browser-use:从入门到源码
      • deepseek-browser-use:概念与学习路线
      • 安装、启动与健康检查
      • 第一个任务:打开页面、读取结果与关闭
      • 客户端:dsb 命令行、Python 与 PowerShell
      • 统一命令接口与人机协作
      • 浏览器、profile 与登录态
      • 窗口尺寸与页面视口
      • 接入智能体:观察、执行与验证
      • 表单与多层弹窗排障:防止重复提交
      • 调用追踪、页面留档与文件上传
      • 站点配方、技能与异步作业
      • Windows OCR:本地图片与页面文字识别
      • 配置项与运维自省
      • 命令清单
      • 源码教程:从 HTTP 请求到命令执行
      • DOM 原理:前端如何生成可交互快照
      • DOM 原理:Java 模型与跨 Frame 索引
      • 正文提取与上层结构化处理
      • 源码教程:生命周期、导航与页签
      • 源码教程:DOM、页面状态与元素读取
      • 源码教程:点击、输入、键盘与鼠标
      • 源码教程:等待条件与 JavaScript 执行
      • 源码教程:文件上传、截图、PDF 与 OCR
      • 源码教程:Cookie、存储与页面设置
      • 源码教程:网络记录、请求拦截与控制台
      • 源码教程:原生对话框、DOM 弹窗与人机协作
      • 源码教程:批量、配方、后台作业与维护
      • 源码教程:Chrome 走 CDP 与 CDP 客户端
      • 请求响应关联与线程约束
  • 项目实战

    • 66 · java-uni-ai-server

      • 66_java-uni-ai-server
      • 语音合成系统
      • Fish.audio TTS 接口说明文档与 Java 客户端封装
      • 整合 fishaudio 到 java-uni-ai-server 项目
      • 待定
    • 67 · java-llm-proxy

      • 67_java-llm-proxy
      • 使用tio-boot搭建多模型LLM代理服务
    • 68 · java-kit-server

      • 68_java-kit-server
      • Java 执行 python 代码
      • 通过大模型执行 Python 代码
      • 执行 Python (Manim) 代码
      • 待定
      • 待定
      • 待定
      • 视频下载增加水印说明文档
    • 69 · tio-im

      • 69_tio-im
      • 通讯协议文档
      • ChatPacket.proto 文档
      • java protobuf
      • 数据表设计
      • 创建工程
      • 登录
      • 历史消息
      • 发消息
    • 70 · tio-mail-wing

      • 70_tio-mail-wing
      • tio-mail-wing简介
      • 任务1:实现POP3系统
      • 使用 getmail 验证 tio-mail-wing POP3 服务
      • 任务2:实现 SMTP 服务
      • 数据库初始化文档
      • 用户管理
      • 邮件管理
      • 任务3:实现 SMTP 服务 数据库版本
      • 任务4:实现 POP3 服务(数据库版本)
      • IMAP 协议
      • 拉取多封邮件
      • 任务5:实现 IMAP 服务(数据库版本)
      • IMAP实现讲解
      • IMAP 手动测试脚本
      • IMAP 认证机制
      • 主动推送
      • namesapce
      • CONDSTORE and QRESYNC
    • 71 · tio-mcp-server

      • 71_tio-mcp-server
      • 实现 MCP Server 开发指南
      • MCP 协议
      • /zh/71_tio-mcp-server/11.html
    • 72 · tio-log-server

      • 72_tio-log-server
      • 简介
      • 收集 docker 日志
      • 入库
    • 73 · tio-sip

      • 73_tio-sip
      • SIP Server 第一版原理说明
      • SIP Server 第一版实战
      • 一、Windows 平台测试
      • SIP Server 第二版实战
      • SIP Server 第三版实战
      • 性能优化
      • 基于 MediaProcessor 对接 Realtime 模型说明
      • 对接大语言模型
      • 支持 G722 宽带语音
      • G722编码和解码
      • 会话级采样率转换
      • 增加 9196 回声测试分机
      • 语音系统链路说明
      • 一、Gemini Realtime 的打断机制
    • 74 · tio-boot-admin

      • 74_tio-boot-admin
      • 入门指南:使用框架内置配置
      • 手动初始化数据库
      • 配置职责、生效条件与扩展边界
      • 整合数据库
      • 与前端集成
      • 文件上传
      • 网络请求
      • 单图片管理(只读模式)
      • 多图片管理
      • 布尔值管理
      • 字段联动
      • Word 管理
      • PDF 管理
      • 文章管理
      • 富文本编辑器
      • 整合 Enjoy 模版引擎
      • 历史可选方案:Token 存储与 Sa-Token
      • 业务 API 与 H5 / 小程序联调
      • 方法路由与业务鉴权
      • 整合 Redis
      • 整合 Elasticsearch
      • 后端开发规范:tio-boot、java-db 与 Kv
      • 多表实现文件数据存储
    • 75 · 案例

      • 75_examples
      • 封装 IP 查询服务
      • tio-boot 案例 - 全局异常捕获与企业微信群通知
      • tio-boot 案例 - 文件上传和下载
      • tio-boot 案例 - 整合 ant design pro 增删改查
      • tio-boot 案例 - 流失响应
      • tio-boot 案例 - 增强检索
      • tio-boot 案例 - 整合 function call
      • tio-boot 案例 - 定时任务 监控 PostgreSQL、Redis 和 Elasticsearch
      • Tio-Boot 案例:使用 SQLite 整合到登录注册系统
      • tio-boot 案例 - 执行 shell 命令
      • /zh/75_examples/11.html
      • /zh/75_examples/12.html
      • /zh/75_examples/13.html
  • 性能、原理与源码

    • 76 · 性能测试

      • 76_performance
      • 压力测试 - tio-http-serer
      • 压力测试 - tio-boot
      • 压力测试 - tio-boot-native
      • 压力测试 - netty-boot
      • 性能测试对比
      • TechEmpower FrameworkBenchmarks
      • 压力测试 - tio-boot 12 C 32G
      • HTTP/1.1 Pipelining 性能测试报告
      • tio-boot vs Quarkus 性能对比测试报告
    • 77 · 原理

      • 77_internals
      • 生命周期
      • 请求处理流程
      • 重要的类
    • 78 · 源码解析

      • 78_source-code
      • 源码阅读入口
      • Swagger 整合到 Tio-Boot 中的指南
      • 启动与关闭生命周期
      • HTTP 请求分发与路由优先级
      • 高性能网络编程中的 ByteBuffer 分配与回收策略
      • TioBootServerHandler 源码解析

隔离 Python 执行环境配置

  • 配置项
  • 一、Windows:通过 TCP 使用局域网内的 Docker
    • 在 Docker 主机上开放接口
    • 准备镜像
    • 验证
  • 二、Linux:不用 Docker 的宿主沙箱
    • 为什么默认是 runuser,而不是 su
    • 前置校验
  • 三、两种环境的边界对比
  • 四、本机 WSL2 + Docker Engine
    • 1. 启用 WSL2 并初始化 Ubuntu
    • 2. 安装 Docker Engine 和 Python 镜像
    • 3. 配置 Java 执行器
    • 4. 验证隔离效果
    • 5. 重启 WSL 后启动 Docker
    • 6. 安装时的常见故障
  • 相关章节

用户代码永远不以 Java 进程的身份运行,所以这个功能必须先有一个能"关住"代码的执行环境。环境有两种接法,由 kb.python.runner 选择,默认 docker:

runner适用场景隔离方式是否需要 Docker
dockerWindows 与 Linux;引擎可以在本机,也可以在局域网内另一台主机一次性容器:断网、只读根、非 root、内存/CPU/进程数上限、临时目录走内存是(本机或远程任一)
hostLinux 主机(包括容器内运行的 Linux 部署)runuser 切到沙箱用户,在独立目录里执行,环境变量白名单否

本篇只讲环境怎么准备、怎么验证、边界在哪里;执行器本身的协议、参数和失败语义见隔离 Python 执行器,函数库接口见函数库与调用接口。

配置项

全部写在 maxkb-web/my.txt:

配置默认值作用
kb.python.runnerdockerdocker 或 host
kb.python.docker取 PATH 上的 dockerdocker 客户端可执行文件路径
kb.python.docker.host空Docker 引擎地址,例如 tcp://192.168.31.97:2375;空表示本机引擎
kb.python.wsl.distribution空用 WSL 里的 Docker 引擎时填发行版名,与 kb.python.docker 二选一
kb.python.imagepython:3.12-slim执行容器镜像;执行时固定 --pull=never,镜像必须提前准备好
kb.python.timeout_seconds15单次执行超时秒数,范围 1~60
kb.python.sandbox.usersandboxhost runner 的沙箱用户
kb.python.sandbox.dir/var/lib/java-maxkb/sandboxhost runner 的沙箱目录,同时作为子进程工作目录
kb.python.sandbox.pythonpython3host runner 使用的 Python
kb.python.sandbox.su空显式改用 su 提权;默认不配,原因见下文

一、Windows:通过 TCP 使用局域网内的 Docker

Windows 上不需要 Docker Desktop,也不需要 dockerd,只需要一个 docker 客户端:从 https://download.docker.com/win/static/stable/x86_64/ 取 docker-<版本>.zip,解压出的 docker.exe 单独可用,版本与目标引擎保持一致即可。把路径写进配置:

kb.python.runner=docker
kb.python.docker=D:/tools/docker/bin/docker.exe
kb.python.docker.host=tcp://192.168.31.97:2375

kb.python.docker.host 会作为 docker 的 --host 全局参数加在子命令之前,所以 run 和失败清理用的 rm -f 都作用在同一个引擎上。DOCKER_HOST、DOCKER_CONTEXT、DOCKER_TLS_VERIFY、DOCKER_CERT_PATH 也会透传给 docker 客户端,需要 TLS 或 context 时不用改代码。

在 Docker 主机上开放接口

在运行 Docker 的那台 Linux 上以 root 执行一次:

./scripts/enable-remote-docker-tcp.sh <允许访问的客户端IP> 2375

脚本做三件事:用一个 alpine/socat 容器把 /var/run/docker.sock 转发到 TCP 端口(不修改 dockerd 配置、不重启 Docker,因此不影响正在运行的其它容器);用一条 DOCKER-USER 规则只放行指定来源 IP,其余来源丢弃;然后自检并打印容器状态与端口映射。

明文 2375 是没有认证的 Docker API,能连上它等于拿到那台主机的 root 权限。因此:

  • 只应该在可信内网启用,并且必须保留那条只放行单一来源的 iptables 规则;
  • 规则和容器都不会自己跨重启保留规则本身,主机重启后要重新执行脚本(脚本幂等,可重复执行);
  • 更稳妥的做法是 2376 双向 TLS 或 ssh:// 隧道。这两条路都不需要改 Java 代码,只改 my.txt 里的地址与客户端证书相关的环境变量。

或者使用socat转发

docker run -d --name docker-tcp-2375 --restart unless-stopped   -p 2375:2375 -v /var/run/docker.sock:/var/run/docker.sock   alpine/socat tcp-listen:2375,fork,reuseaddr unix-connect:/var/run/docker.sock
iptables -I DOCKER-USER -p tcp --dport 2375 ! -s 192.168.31.225 -j DROP

192.168.31.225换成你的本机的IP

curl -s http://127.0.0.1:2375/_ping

准备镜像

执行固定使用 --pull=never,镜像必须提前拉好,否则会得到"容器启动或执行失败":

docker --host tcp://192.168.31.97:2375 version
docker --host tcp://192.168.31.97:2375 pull python:3.12-slim

需要外网或第三方包的函数,应该由运维准备一个经过审核、预装好依赖的镜像,再用 kb.python.image 指过去;默认镜像只有 Python 标准环境,不会按函数代码的请求去安装依赖。

验证

.\scripts\Test-PythonSandbox.ps1

脚本默认读取 my.txt 里的实际配置(也可用参数临时覆盖),在容器内检查四件事:进程 uid 是否为 65534、根文件系统是否只读、外部网络是否不可达、GITEE_API_KEY 之类的宿主密钥是否不可见。四项都通过才说明这条链路可用。

二、Linux:不用 Docker 的宿主沙箱

Linux 上可以直接让用户代码以另一个低权限用户运行,不需要容器引擎。以 root 执行一次:

./scripts/setup-python-host-sandbox.sh sandbox /var/lib/java-maxkb/sandbox python3

脚本会创建一个系统用户(不允许登录、home 指向沙箱目录,默认是 sandbox);创建沙箱目录并设成 0750、属主为该用户;然后用 runuser 实际切过去执行一次,确认拿到的 uid 就是沙箱用户,最后打印要写进 my.txt 的配置。

kb.python.runner=host
kb.python.sandbox.user=sandbox
kb.python.sandbox.dir=/var/lib/java-maxkb/sandbox
kb.python.sandbox.python=/usr/bin/python3

为什么默认是 runuser,而不是 su

需求原本是"宿主 su 到 sandbox 用户",实测后改成了 util-linux 的 runuser,原因是 su 在 JVM 里不可用:

启动方式结果
JVM(默认 posix_spawn)启动 /bin/su卡死在 ProcessBuilder.start(),既不返回也不报错
JVM 加 -Djdk.lang.Process.launchMechanism=FORK 启动 /bin/su不再卡死,但子进程返回 su: Authentication failure(exit 1)
同一台机、同一份 argv,从 shell 启动 /bin/su正常
JVM 启动 runuser正常,成功切到沙箱用户

/bin/su 是 setuid 程序,runuser 不是;runuser 还能直接接收 argv,不需要经过 shell。因此 host runner 的命令形状是:

/usr/sbin/runuser -u sandbox -- python3 -I -B -c <base64 引导脚本>

确实需要用 su 时,可以用 kb.python.sandbox.su=/bin/su 显式覆盖,但要先自己确认在目标环境里从 JVM 调用可用;脚本形式的命令详见隔离 Python 执行器。

前置校验

加载 host runner 时会逐条校验,任何一条不满足都直接拒绝执行,不会退回以 Java 进程身份运行用户代码:

  • 运行平台是 Linux/类 Unix(Windows 上只能用 docker runner);
  • 沙箱用户存在,且不是 root;
  • java-maxkb 进程自身以 root 运行(runuser 需要权限才能切换用户);
  • 沙箱目录存在,且不是所有人可写;
  • 能找到 runuser,或者已显式配置 kb.python.sandbox.su。

三、两种环境的边界对比

这是选型时最该看的一张表:

保证docker runnerhost runner
不以 Java 进程身份运行是是
宿主密钥不可见是(环境变量白名单)是(环境变量白名单)
断网是(--network=none)否
根文件系统只读是否
内存/CPU/进程数上限是(256 MiB / 1 CPU / 32)否
一次性文件系统是(容器 + tmpfs)否,沙箱目录长期存在
执行超时后终止是是(连同用户代码子进程整棵树终止)
能读宿主机其它文件否(不挂载宿主目录)能读 others 可读的文件

host runner 的代价很具体:沙箱用户可以读到宿主上任何"其他人可读"的文件。因此 maxkb-web/my.txt、maxkb-web/secrets.txt 这类含密钥的文件必须收紧权限(chmod 600),不要沿用默认的 644。需要断网、只读根和资源上限时,继续用 kb.python.runner=docker——两种 runner 可以在同一份配置里按环境切换,也可以在同一台 Linux 上并存。

四、本机 WSL2 + Docker Engine

Windows 本机开发时,可以让 Java 运行在 Windows 中,把 Docker Engine 安装在 WSL2 的 Ubuntu 中。执行器通过 wsl.exe 调用 Linux Docker CLI,再由 Docker 创建一次性 Python 容器。这条链路不需要 Docker Desktop,也不需要开放 Docker TCP 端口。

Windows Java 服务
  → wsl.exe --distribution Ubuntu --user root --exec docker
  → Ubuntu 中的 Docker Engine
  → 一次性 Python 容器(uid=65534,断网、只读、资源受限)

下面 Windows 命令在 CMD 或 PowerShell 中执行;项目的 .ps1 脚本在 PowerShell 中执行;Linux 命令在 Ubuntu 终端中执行。

1. 启用 WSL2 并初始化 Ubuntu

先确保 BIOS/UEFI 中开启 CPU 虚拟化:Intel 通常称为 VT-x,AMD 通常称为 SVM。可在 Windows「任务管理器 → 性能 → CPU」查看“虚拟化”是否已启用。

在管理员 Windows 终端中执行:

DISM /Online /Enable-Feature /FeatureName:Microsoft-Windows-Subsystem-Linux /All /NoRestart
DISM /Online /Enable-Feature /FeatureName:VirtualMachinePlatform /All /NoRestart

两条命令成功后,先通过「开始 → 电源 → 重启」重启 Windows。/NoRestart 只是禁止命令自动重启,不能省略这一步。然后执行:

wsl --update
wsl --set-default-version 2
wsl --install -d Ubuntu

如果 Ubuntu 应用已经安装,直接打开它完成初始化即可。首次启动会提示创建 UNIX 用户,例如 ping;该用户名不需要与 Windows 用户名一致。输入密码时终端不显示字符,重复输入后看到 passwd: password updated successfully 表示密码设置成功;随后出现的 usermod: no changes 本身不表示安装失败。

WSL 安装后的欢迎页面

上图是 WSL 欢迎页面。发行版是否安装成功、是否使用 WSL2,应以 Windows 终端中的检查结果为准:

wsl --status
wsl --list --verbose

列表中应能看到 Ubuntu,且 VERSION 为 2。如果为 1,执行 wsl --set-version Ubuntu 2;如果提示没有已安装的发行版,说明当前 Windows 用户下还没有成功注册 Ubuntu,需要完成安装及首次初始化。后续命令中的 Ubuntu 必须与列表里的发行版名称一致。

2. 安装 Docker Engine 和 Python 镜像

脚本安装和手动安装二选一,完成后都继续检查引擎、配置 Java 并验证隔离效果。

方式一:使用项目脚本

在 Java 项目的 java-maxkb 根目录打开 PowerShell,执行项目自带的安装脚本:

.\scripts\Setup-PythonSandbox.ps1 -Distribution Ubuntu

脚本以 WSL 的 root 用户执行 scripts/setup-python-sandbox.sh,从 Docker 官方 Ubuntu 软件源安装 Docker Engine、CLI、containerd、Buildx 和 Compose 插件,启动 Docker,拉取 python:3.12-slim,并运行一次带隔离参数的测试容器。看到 isolated-python-ready 才说明这一步的容器验证通过。

这一步需要 Ubuntu 能访问 Ubuntu 软件源、Docker 软件源和镜像仓库。WSL 初始化成功只代表 Linux 环境可用,不代表 Docker 已经安装。

方式二:在 Ubuntu 中手动安装

不使用 Setup-PythonSandbox.ps1 时,可以直接完成以下步骤,无需切换到 Java 项目目录。在 Windows 终端进入 Ubuntu:

wsl -d Ubuntu

以下 bash 命令全部在 Ubuntu 终端执行,不要粘贴到 Windows CMD 或 PowerShell。 普通用户通过 sudo 提权,输入的是初始化 Ubuntu 时设置的 Linux 密码。

(1)准备软件源。 新安装的 Ubuntu 可直接继续。如果此前安装过 docker.io、podman-docker 或单独的 containerd、runc,先按 Docker 官方安装文档处理冲突软件包,再安装官方 Docker Engine。

sudo apt-get update
sudo apt-get install -y ca-certificates curl
sudo install -m 0755 -d /etc/apt/keyrings
sudo curl -fsSL https://download.docker.com/linux/ubuntu/gpg -o /etc/apt/keyrings/docker.asc
sudo chmod a+r /etc/apt/keyrings/docker.asc

添加 Docker 官方 APT 源,发行版代号和 CPU 架构从当前 Ubuntu 自动获取。将下面整个代码块一起执行,最后一行 EOF 必须独占一行:

. /etc/os-release
sudo tee /etc/apt/sources.list.d/docker.sources > /dev/null <<EOF
Types: deb
URIs: https://download.docker.com/linux/ubuntu
Suites: ${UBUNTU_CODENAME:-$VERSION_CODENAME}
Components: stable
Architectures: $(dpkg --print-architecture)
Signed-By: /etc/apt/keyrings/docker.asc
EOF

(2)安装 Docker Engine 并启动服务。

sudo apt-get update
sudo apt-get install -y docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin
sudo service docker start
sudo docker version

sudo docker version 应同时显示 Client 和 Server。这里启动的是当前 Ubuntu 中的 Docker 服务;随 WSL 启动的配置见本节第 5 步。

(3)准备 Python 镜像并测试容器。

sudo docker pull python:3.12-slim
sudo docker run --rm --pull=never \
  --network=none --read-only --cap-drop=ALL \
  --security-opt=no-new-privileges --user=65534:65534 \
  --pids-limit=32 --memory=256m --memory-swap=256m --cpus=1 \
  --tmpfs=/tmp:rw,noexec,nosuid,size=16m --workdir=/tmp --log-driver=none \
  python:3.12-slim python -I -B -c 'import os; print("isolated-python-ready", os.getuid())'

预期输出为 isolated-python-ready 65534,表示镜像可以在指定的限制参数下启动,且 Python 进程以非 root 用户运行。完整的只读文件系统、网络和环境变量检查继续按第 4 步执行。

手动操作始终使用 sudo docker,不需要把普通用户加入 docker 组。任何一步报错时,先处理该步骤的错误,再继续;软件源配置或镜像下载失败不代表 WSL 安装失败。

执行 exit 返回 Windows 终端,然后继续下面的引擎检查和第 3 步 Java 配置。

检查引擎和镜像

在 Windows 终端检查引擎和镜像:

wsl -d Ubuntu -u root --exec docker version
wsl -d Ubuntu -u root --exec docker image inspect python:3.12-slim

docker version 应同时返回 Client 和 Server 信息。执行器使用 --pull=never,因此镜像必须事先存在;如果后续更改 kb.python.image,也需要在同一个 WSL 引擎中提前拉取对应镜像。

3. 配置 Java 执行器

编辑 Java 项目的 maxkb-web/my.txt:

kb.python.runner=docker
kb.python.wsl.distribution=Ubuntu
kb.python.image=python:3.12-slim
kb.python.timeout_seconds=15

切换到本机 WSL 引擎时,删除或注释原来的 kb.python.docker 和 kb.python.docker.host 配置,尤其不能保留远程 tcp://... 地址,否则 --host 仍会把命令指向远程引擎。同时检查 Java 启动环境中的 DOCKER_HOST、DOCKER_CONTEXT 等变量,避免继承旧的远程连接设置。保存后重启 Java 服务。

Java 通过 --user root 调用 WSL 内的 Docker CLI,因此不要求把初始化创建的 ping 用户加入 docker 组;实际运行用户代码的容器仍使用 --user=65534:65534。运行 Java 的 Windows 账户应与安装 Ubuntu 的账户一致,因为 WSL 发行版按 Windows 用户注册。

4. 验证隔离效果

在 java-maxkb 根目录的 PowerShell 中执行:

.\scripts\Test-PythonSandbox.ps1

脚本读取 maxkb-web/my.txt,输出的 engine 应包含 wsl.exe --distribution Ubuntu --user root --exec docker,且不带旧的远程 --host。验证成功时,结果应满足:

{
  "uid": 65534,
  "secret_absent": true,
  "read_only": true,
  "network_blocked": true
}

最后在函数库中调试一个简单函数,例如返回 a + b,确认 Java 到容器的完整调用链路正常;接口操作见函数库与调用接口。

5. 重启 WSL 后启动 Docker

如果 docker version 只有 Client 信息,并提示无法连接 Docker daemon,先在 Windows 终端执行:

wsl -d Ubuntu -u root --exec service docker start

需要让 Docker 随 Ubuntu 启动时,可使用 systemd。在 Ubuntu 中执行 ps -p 1 -o comm=;如果结果不是 systemd,编辑 /etc/wsl.conf,在保留已有配置的基础上添加或合并:

[boot]
systemd=true

保存 Linux 中的工作后,在 Windows 终端执行 wsl --shutdown,再打开 Ubuntu。该命令会停止所有正在运行的 WSL 发行版。随后在 Ubuntu 中执行:

sudo systemctl enable --now docker
sudo systemctl status docker --no-pager

这表示 Docker 随该 WSL 发行版启动,并不等于 Windows 开机后 WSL 一定已经运行。systemd 的版本要求和配置说明见微软 WSL systemd 文档。

6. 安装时的常见故障

启用 Windows 功能时报 0x800f081f: 表示缺少组件源文件。在管理员 Windows 终端执行:

DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow

完成后重启,再尝试启用两个功能。DISM/SFC 修复成功不保证可选功能的所有源文件都已补齐;如果仍然报错,应查看 C:\Windows\Logs\CBS\CBS.log 和 C:\Windows\Logs\DISM\dism.log 中本次操作的缺失组件记录。

本次排障中,日志仍提示缺少 Lxss 与 Hyper-V 组件。通过「设置 → 系统 → 恢复 → 使用 Windows 更新修复问题 → 立即重新安装」修复系统后,两个功能才成功启用。该入口保留文件、应用和设置,注意不要误选“重置此电脑”;入口不可用时,再考虑匹配系统版本的安装介质。详见微软修复重装说明。

功能启用成功,但 wsl --status 仍提示虚拟化未开启: 先确认启用后已经重启 Windows,再检查任务管理器中的固件虚拟化状态。如果固件虚拟化已开启,仍无法启动 WSL2,可在管理员 CMD 中执行以下命令,然后重启:

bcdedit /set hypervisorlaunchtype auto

该命令设置 Windows 虚拟机监控程序随系统启动,不能代替 BIOS/UEFI 的虚拟化开关。如果 Windows 本身运行在虚拟机内,还需要宿主平台提供嵌套虚拟化。详见微软 WSL 故障排查。

相关章节

  • 隔离 Python 执行器:协议、参数结构、资源限制与失败语义。
  • 函数库与调用接口:函数存储、调试与执行接口。
Edit this page
Last Updated: 10/3/26, 12:44 PM
Contributors: litongjava
Prev
上下文压缩
Next
离线运行向量模型