報(bào)名系統(tǒng):并發(fā)防超賣與工程化實(shí)現(xiàn))
校園活動(dòng)管理系統(tǒng)幾乎是 ASP.NET Core MVC 學(xué)習(xí)路上繞不開的“標(biāo)配項(xiàng)目”。無論是課程設(shè)計(jì)、畢業(yè)設(shè)計(jì)還是公司內(nèi)部的活動(dòng)管理小需求它的業(yè)務(wù)場(chǎng)景都足夠典型有數(shù)據(jù)的增刪改查、有用戶權(quán)限、有狀態(tài)流轉(zhuǎn)、有前后臺(tái)頁面。很多人以為這只是一個(gè)“簡(jiǎn)單的 CRUD”但真正動(dòng)手做才發(fā)現(xiàn)難的不是列表頁和表單頁而是報(bào)名這個(gè)核心動(dòng)作背后的業(yè)務(wù)約束。我的判斷是一個(gè)校園活動(dòng)報(bào)名管理系統(tǒng)做得是否“像工程”不看它寫了多少頁面而看它能不能把三個(gè)問題處理干凈——名額不能被搶超、同一個(gè)人不能重復(fù)報(bào)名、活動(dòng)生命周期不能被錯(cuò)誤狀態(tài)污染。如果你正準(zhǔn)備用 ASP.NET Core MVC 做這個(gè)項(xiàng)目這篇文章會(huì)幫你把從建項(xiàng)目、建數(shù)據(jù)模型到報(bào)名并發(fā)控制、管理后臺(tái)導(dǎo)出的完整鏈路走通。讀完之后你至少能收獲四件事第一一套可以直接運(yùn)行的關(guān)鍵代碼覆蓋活動(dòng)、報(bào)名、管理后臺(tái)三個(gè)模塊第二報(bào)名場(chǎng)景下防重復(fù)、防超賣的具體實(shí)現(xiàn)思路這是很多教程不會(huì)展開講的第三一個(gè)可復(fù)用的排查清單第四寫課程設(shè)計(jì)和簡(jiǎn)歷項(xiàng)目時(shí)可以拿出來講的工程細(xì)節(jié)。1. 這篇文章真正要解決的問題很多人第一次做后臺(tái)管理系統(tǒng)流程是這樣的建一個(gè)數(shù)據(jù)庫建幾個(gè)表然后用腳手架生成頁面管理員能發(fā)活動(dòng)、學(xué)生能報(bào)名。第一天很順利第二天開始出現(xiàn)問題同一個(gè)學(xué)生連續(xù)點(diǎn)了兩次報(bào)名數(shù)據(jù)庫里出現(xiàn)兩條記錄。后臺(tái)把活動(dòng)人數(shù)上限設(shè)置成 50結(jié)果 51 個(gè)人報(bào)名成功?;顒?dòng)已經(jīng)結(jié)束頁面還能繼續(xù)報(bào)名。這些問題有一個(gè)共同點(diǎn)它們都不是頁面層能解決的而是業(yè)務(wù)層沒有把規(guī)則約束好。如果只是做教學(xué)演示這些問題可以忽略但如果要寫成課設(shè)、畢設(shè)或者作為項(xiàng)目經(jīng)驗(yàn)寫進(jìn)簡(jiǎn)歷這些邊界情況恰恰是面試官最關(guān)心的問題。所以整篇文章圍繞一條主線展開數(shù)據(jù)模型如何避免重復(fù)報(bào)名報(bào)名邏輯如何原子更新名額活動(dòng)狀態(tài)如何統(tǒng)一管理管理員后臺(tái)如何隔離權(quán)限。這條主線就是“業(yè)務(wù)約束的工程化實(shí)現(xiàn)”。2. 系統(tǒng)需求與功能拆解從真實(shí)場(chǎng)景來看校園活動(dòng)報(bào)名系統(tǒng)至少包含兩類角色、兩類業(yè)務(wù)流程。先看角色。學(xué)生角色登錄后瀏覽活動(dòng)、查看詳情、報(bào)名/取消報(bào)名、查看已報(bào)名記錄管理員角色登錄后維護(hù)活動(dòng)信息、查看報(bào)名名單、統(tǒng)計(jì)參與人數(shù)、上下線活動(dòng)。權(quán)限設(shè)計(jì)不需要一開始做得很復(fù)雜但學(xué)生和管理員的邊界必須清晰。再看核心對(duì)象。業(yè)務(wù)圍繞兩個(gè)實(shí)體展開活動(dòng)Activity和報(bào)名記錄Registration?;顒?dòng)有名稱、時(shí)間、地點(diǎn)、容量、已報(bào)名人數(shù)、狀態(tài)報(bào)名記錄則有學(xué)生信息、報(bào)名時(shí)間、狀態(tài)。這里要特別注意不要只把“已報(bào)名人數(shù)”當(dāng)成一個(gè)查詢結(jié)果它必須是一個(gè)數(shù)據(jù)庫字段并且在報(bào)名事務(wù)中原子更新。后面會(huì)詳細(xì)說明這個(gè)字段為什么不能用內(nèi)存計(jì)算替代。活動(dòng)狀態(tài)按業(yè)務(wù)流轉(zhuǎn)可以拆成四種未開始報(bào)名、報(bào)名中、已滿員、已結(jié)束。報(bào)名記錄狀態(tài)拆成兩種正常報(bào)名、已取消。如果學(xué)校場(chǎng)景需要加入班主任審核可以再增加一個(gè)“審核中”狀態(tài)但最小實(shí)現(xiàn)先不做復(fù)雜審批流程。模塊功能點(diǎn)角色權(quán)限活動(dòng)瀏覽列表、詳情、狀態(tài)展示登錄用戶報(bào)名管理報(bào)名、取消、我的報(bào)名學(xué)生活動(dòng)管理新增、編輯、上下線管理員名單管理查看報(bào)名名單、導(dǎo)出 CSV管理員這個(gè)表格定義了本文所有功能開發(fā)的最小范圍。做課程設(shè)計(jì)或者畢業(yè)設(shè)計(jì)時(shí)先把這些功能跑通再根據(jù)自己的場(chǎng)景去擴(kuò)充審核、簽到、消息通知等功能。3. 核心技術(shù)選型與運(yùn)行環(huán)境技術(shù)棧的選擇原則是不求最新但求最穩(wěn)。以下組合足夠支撐一個(gè)結(jié)構(gòu)清晰、可演示、可擴(kuò)展的 ASP.NET Core MVC 項(xiàng)目??蚣蹵SP.NET Core MVC。它提供完整的 Model-View-Controller 分層適合這類業(yè)務(wù)邏輯清晰的后臺(tái)管理系統(tǒng)。ORMEF Core。使用 Code First 方式建表省去手寫建表 SQL也能保證實(shí)體與數(shù)據(jù)庫結(jié)構(gòu)同步。數(shù)據(jù)庫開發(fā)環(huán)境用 SQLite生產(chǎn)環(huán)境建議換成 SQL Server 或 MySQL。SQLite 零配置、開箱即用對(duì)課程設(shè)計(jì)非常友好后面會(huì)講到并發(fā)場(chǎng)景下 SQL Server 的鎖機(jī)制更可靠。前端Bootstrap 5 jQuery通過 Layout 頁面統(tǒng)一引入。認(rèn)證ASP.NET Core Cookie 認(rèn)證。相比 IdentityCookie 認(rèn)證更輕量也更適合在教程中展示登錄、角色授權(quán)的基本原理。環(huán)境準(zhǔn)備方面需要安裝 .NET SDK建議 8.0 或更高具體以實(shí)際安裝為準(zhǔn)、Visual Studio 2022 或 VS Code以及 EF Core 工具。安裝完成后打開命令行檢查版本dotnet --version dotnet ef --version如果dotnet ef命令不存在說明沒有安裝全局工具執(zhí)行下面命令安裝dotnet tool install --global dotnet-ef安裝全局工具后可能需要重啟終端才能讓dotnet ef命令生效。4. 數(shù)據(jù)模型設(shè)計(jì)與數(shù)據(jù)庫遷移數(shù)據(jù)模型是整個(gè)系統(tǒng)最該花時(shí)間設(shè)計(jì)的地方。很多問題如果在建表階段就能避免后面不必寫大量防御代碼。4.1 活動(dòng)實(shí)體先在Models目錄下創(chuàng)建活動(dòng)實(shí)體類// 文件路徑Models/Activity.cs using System.ComponentModel.DataAnnotations; namespace CampusActivity.Models { public class Activity { public int Id { get; set; } [Required(ErrorMessage 活動(dòng)名稱不能為空)] [StringLength(100)] public string Title { get; set; } string.Empty; public string Description { get; set; } string.Empty; [Display(Name 開始時(shí)間)] public DateTime StartTime { get; set; } [Display(Name 結(jié)束時(shí)間)] public DateTime EndTime { get; set; } [Display(Name 活動(dòng)地點(diǎn))] public string Location { get; set; } string.Empty; [Display(Name 人數(shù)上限)] public int MaxParticipants { get; set; } // 已報(bào)名人數(shù)必須持久化到數(shù)據(jù)庫 public int RegisteredCount { get; set; } // 0未開始報(bào)名 1報(bào)名中 2已滿員 3已結(jié)束 public int Status { get; set; } public DateTime CreatedAt { get; set; } DateTime.Now; public ListRegistration Registrations { get; set; } new(); } }這里有一個(gè)關(guān)鍵設(shè)計(jì)RegisteredCount不是通過Registrations.Count()實(shí)時(shí)計(jì)算的而是在報(bào)名成功時(shí)同步更新。原因是后續(xù)報(bào)名邏輯需要一條原子 UPDATE 語句同時(shí)完成“判斷名額未滿”和“名額加一”如果每次都先查詢列表再統(tǒng)計(jì)數(shù)量在高并發(fā)下就會(huì)出問題。4.2 報(bào)名記錄實(shí)體報(bào)名記錄要記錄“誰報(bào)了哪個(gè)活動(dòng)”并且必須設(shè)置唯一索引防止同一學(xué)生重復(fù)報(bào)名同一活動(dòng)// 文件路徑Models/Registration.cs using System.ComponentModel.DataAnnotations; namespace CampusActivity.Models { public class Registration { public int Id { get; set; } public int ActivityId { get; set; } public Activity? Activity { get; set; } [Display(Name 學(xué)號(hào))] public string StudentId { get; set; } string.Empty; [Display(Name 姓名)] public string StudentName { get; set; } string.Empty; [Display(Name 聯(lián)系電話)] public string Phone { get; set; } string.Empty; public DateTime RegisterAt { get; set; } public DateTime? CancelAt { get; set; } // 1正常 0已取消 public int Status { get; set; } } }在配置唯一索引時(shí)索引字段應(yīng)該包含(ActivityId, StudentId)同時(shí)要處理“已取消的記錄不參與唯一判定”的問題。最穩(wěn)妥的做法是取消時(shí)把 StudentId 改寫為帶后綴的字符串或者使用“軟刪除加唯一過濾索引”。SQLite 和 SQL Server 都支持過濾索引但為了保持代碼可讀性本文先在業(yè)務(wù)層檢查重復(fù)再用唯一索引兜底。4.3 數(shù)據(jù)庫上下文與遷移創(chuàng)建AppDbContext類并配置唯一索引// 文件路徑Data/AppDbContext.cs using CampusActivity.Models; using Microsoft.EntityFrameworkCore; namespace CampusActivity.Data { public class AppDbContext : DbContext { public AppDbContext(DbContextOptionsAppDbContext options) : base(options) { } public DbSetActivity Activities SetActivity(); public DbSetRegistration Registrations SetRegistration(); protected override void OnModelCreating(ModelBuilder modelBuilder) { // 唯一索引同一學(xué)生不能重復(fù)報(bào)名同一活動(dòng) modelBuilder.EntityRegistration() .HasIndex(r new { r.ActivityId, r.StudentId }) .IsUnique(); } } }然后在Program.cs中注冊(cè) DbContext。以 SQLite 為例// 文件路徑Program.cs using CampusActivity.Data; using Microsoft.EntityFrameworkCore; var builder WebApplication.CreateBuilder(args); builder.Services.AddControllersWithViews(); builder.Services.AddDbContextAppDbContext(options options.UseSqlite(builder.Configuration.GetConnectionString(DefaultConnection))); var app builder.Build(); if (!app.Environment.IsDevelopment()) { app.UseExceptionHandler(/Home/Error); app.UseHsts(); } app.UseHttpsRedirection(); app.UseStaticFiles(); app.UseRouting(); app.UseAuthentication(); app.UseAuthorization(); app.MapControllerRoute( name: default, pattern: {controllerHome}/{actionIndex}/{id?}); app.Run();在appsettings.json中配置連接字符串{ ConnectionStrings: { DefaultConnection: Data Sourceactivity.db }, Logging: { LogLevel: { Default: Information, Microsoft.AspNetCore: Warning } }, AllowedHosts: * }接下來執(zhí)行遷移命令生成數(shù)據(jù)庫dotnet ef migrations add Init dotnet ef database update執(zhí)行成功后目錄下會(huì)出現(xiàn)activity.db文件。如果遷移失敗先檢查dotnet ef工具版本和 .NET SDK 版本是否匹配再查看完整錯(cuò)誤日志。這一步是后面所有功能的基礎(chǔ)值得花時(shí)間確認(rèn)它沒問題。5. 活動(dòng)列表與詳情頁實(shí)現(xiàn)活動(dòng)頁面是學(xué)生端的入口核心價(jià)值在于“狀態(tài)展示準(zhǔn)確”。一個(gè)活動(dòng)是報(bào)名中、已滿員還是已結(jié)束必須一眼就能看到。先創(chuàng)建活動(dòng)控制器// 文件路徑Controllers/ActivityController.cs using CampusActivity.Data; using Microsoft.AspNetCore.Mvc; using Microsoft.EntityFrameworkCore; namespace CampusActivity.Controllers { public class ActivityController : Controller { private readonly AppDbContext _context; public ActivityController(AppDbContext context) { _context context; } public async TaskIActionResult Index() { var activities await _context.Activities .OrderByDescending(a a.StartTime) .ToListAsync(); return View(activities); } public async TaskIActionResult Detail(int id) { var activity await _context.Activities .Include(a a.Registrations) .FirstOrDefaultAsync(a a.Id id); if (activity null) { return NotFound(); } return View(activity); } } }列表頁視圖需要根據(jù)活動(dòng)狀態(tài)顯示不同按鈕。可以封裝一個(gè)簡(jiǎn)單的狀態(tài)判斷方法// 文件路徑Models/ActivityStatusHelper.cs namespace CampusActivity.Models { public static class ActivityStatusHelper { public static string GetStatusText(Activity activity) { if (activity.Status 3 || activity.EndTime DateTime.Now) { return 已結(jié)束; } if (activity.Status 1 activity.RegisteredCount activity.MaxParticipants) { return 已滿員; } if (activity.Status 1) { return 報(bào)名中; } return activity.Status 0 ? 未開始 : 已結(jié)束; } } }視圖中的關(guān)鍵代碼是循環(huán)展示活動(dòng)和詳情入口這里不再完整展示頁面 CSS只給出核心判斷邏輯model IEnumerableCampusActivity.Models.Activity foreach (var item in Model) { var statusText CampusActivity.Models.ActivityStatusHelper.GetStatusText(item); var canRegister item.Status 1 item.RegisteredCount item.MaxParticipants; div classcard mb-3 div classcard-body h5 classcard-titleitem.Title/h5 p classcard-text 時(shí)間item.StartTime.ToString(yyyy-MM-dd HH:mm) - item.EndTime.ToString(HH:mm)br/ 地點(diǎn)item.Locationbr/ 剩余名額(item.MaxParticipants - item.RegisteredCount) / item.MaxParticipants /p span classbadge (canRegister ? bg-success : bg-secondary)statusText/span a asp-actionDetail asp-route-iditem.Id classbtn btn-primary btn-sm查看詳情/a /div /div }這里容易踩的坑是只判斷Status 1就允許報(bào)名卻忘了檢查EndTime。如果活動(dòng)創(chuàng)建時(shí)管理員沒有及時(shí)改狀態(tài)就會(huì)出現(xiàn)“活動(dòng)時(shí)間已經(jīng)過了頁面還能報(bào)名”的尷尬。所以狀態(tài)判斷必須結(jié)合時(shí)間字段不能只依賴一個(gè)枚舉字段。6. 報(bào)名與取消的核心業(yè)務(wù)邏輯這是整篇文章最重要的一章。報(bào)名功能看起來只是“給表插入一條記錄”但實(shí)際涉及三個(gè)硬約束名額不能超賣、同一學(xué)生不能重復(fù)報(bào)名、活動(dòng)狀態(tài)必須是報(bào)名中。這三個(gè)約束遇到并發(fā)請(qǐng)求時(shí)會(huì)產(chǎn)生完全不同的結(jié)果。6.1 為什么不能只做查詢?cè)倥袛嗪芏嘟坛虝?huì)這樣寫報(bào)名邏輯var activity await _context.Activities.FindAsync(activityId); if (activity null) return (false, 活動(dòng)不存在); if (activity.Status ! 1) return (false, 活動(dòng)當(dāng)前不可報(bào)名); if (activity.RegisteredCount activity.MaxParticipants) return (false, 名額已滿); // 檢查是否重復(fù)報(bào)名 var exists await _context.Registrations.AnyAsync(r r.ActivityId activityId r.StudentId studentId); if (exists) return (false, 你已經(jīng)報(bào)過名了); activity.RegisteredCount; await _context.SaveChangesAsync();這段代碼單獨(dú)運(yùn)行完全沒問題但并發(fā)場(chǎng)景下會(huì)超賣。原因是RegisteredCount先被讀進(jìn)內(nèi)存程序判斷“名額未滿”然后把內(nèi)存中的值加一再保存回?cái)?shù)據(jù)庫。假設(shè)兩個(gè)請(qǐng)求同時(shí)讀到RegisteredCount 49兩個(gè)進(jìn)程都認(rèn)為自己拿下了最后一個(gè)名額最終結(jié)果就是 51 人報(bào)名成功。問題根源在于“判斷”和“更新”不是原子的。解決思路也很簡(jiǎn)單把判斷與更新合并為一條原子 SQL。6.2 使用原子 UPDATE 防超賣服務(wù)層方法的核心代碼如下// 文件路徑Services/RegistrationService.cs using CampusActivity.Data; using CampusActivity.Models; using Microsoft.EntityFrameworkCore; namespace CampusActivity.Services { public class RegistrationService { private readonly AppDbContext _context; public RegistrationService(AppDbContext context) { _context context; } public async Task(bool Success, string Message) RegisterAsync( int activityId, string studentId, string studentName, string phone) { await using var transaction await _context.Database.BeginTransactionAsync(); try { // 條件 UPDATE名額未滿且狀態(tài)為報(bào)名中才會(huì)執(zhí)行成功 var rows await _context.Database.ExecuteSqlRawAsync( UPDATE Activities SET RegisteredCount RegisteredCount 1 WHERE Id {0} AND RegisteredCount MaxParticipants AND Status 1, activityId); if (rows 0) { return (false, 活動(dòng)不存在、已結(jié)束或名額已滿); } // 業(yè)務(wù)層先檢查重復(fù)報(bào)名提升友好性 var duplicate await _context.Registrations .AnyAsync(r r.ActivityId activityId r.StudentId studentId r.Status 1); if (duplicate) { // 如果重復(fù)報(bào)名需要回滾已經(jīng)占用的名額 await _context.Database.ExecuteSqlRawAsync( UPDATE Activities SET RegisteredCount RegisteredCount - 1 WHERE Id {0}, activityId); return (false, 你已經(jīng)報(bào)名過該活動(dòng)不能重復(fù)報(bào)名); } _context.Registrations.Add(new Registration { ActivityId activityId, StudentId studentId, StudentName studentName, Phone phone, RegisterAt DateTime.Now, Status 1 }); await _context.SaveChangesAsync(); await transaction.CommitAsync(); return (true, 報(bào)名成功); } catch { await transaction.RollbackAsync(); throw; } } } }這里有幾個(gè)關(guān)鍵點(diǎn)需要說明。第一UPDATE Activities SET RegisteredCount RegisteredCount 1 WHERE ...是一條原子語句數(shù)據(jù)庫會(huì)為匹配的行加鎖如果兩個(gè)請(qǐng)求同時(shí)進(jìn)入第二個(gè)請(qǐng)求會(huì)等待第一個(gè)提交后再執(zhí)行。當(dāng)?shù)谝粋€(gè)請(qǐng)求把名額增加到上限后第二個(gè)請(qǐng)求的RegisteredCount MaxParticipants條件不滿足受到影響的行數(shù)為 0從而拒絕報(bào)名。第二唯一索引作為最終防線。即使業(yè)務(wù)層的duplicate檢查因?yàn)闃O端并發(fā)出現(xiàn)漏判向Registrations表插入重復(fù)記錄時(shí)數(shù)據(jù)庫唯一索引仍然會(huì)拋異常事務(wù)回滾后名額不會(huì)丟失。第三業(yè)務(wù)層的duplicate檢查不是多余的。它能讓用戶在正常場(chǎng)景下得到“你已經(jīng)報(bào)名過”的友好提示而不是在提交時(shí)遇到一個(gè)看不懂的數(shù)據(jù)庫錯(cuò)誤。這是工程化實(shí)現(xiàn)與裸寫 SQL 之間的重要區(qū)別。6.3 在控制器中調(diào)用服務(wù)控制器負(fù)責(zé)讀取用戶身份、做參數(shù)綁定然后調(diào)用服務(wù)層方法// 文件路徑Controllers/ActivityController.cs using CampusActivity.Services; using Microsoft.AspNetCore.Authorization; using Microsoft.AspNetCore.Mvc; public class ActivityController : Controller { private readonly RegistrationService _registrationService; public ActivityController(RegistrationService registrationService) { _registrationService registrationService; } [HttpPost] [Authorize] [ValidateAntiForgeryToken] public async TaskIActionResult Register(int id) { var studentId User.Identity?.Name ?? string.Empty; var studentName User.FindFirst(Name)?.Value ?? string.Empty; var phone User.FindFirst(Phone)?.Value ?? string.Empty; var result await _registrationService.RegisterAsync(id, studentId, studentName, phone); TempData[Message] result.Message; return RedirectToAction(nameof(Detail), new { id }); } }報(bào)名按鈕放在詳情頁中并且必須帶上防偽令牌form asp-actionRegister asp-controllerActivity methodpost input typehidden nameid valueModel.Id / button typesubmit classbtn btn-success立即報(bào)名/button /form如果視圖中忘記添加Html.AntiForgeryToken()提交時(shí)會(huì)收到 400 錯(cuò)誤。這是 ASP.NET Core 默認(rèn)的防偽保護(hù)機(jī)制不能因?yàn)槁闊┒P(guān)閉。6.4 取消報(bào)名并釋放名額取消報(bào)名與報(bào)名是對(duì)稱操作核心動(dòng)作是把報(bào)名記錄狀態(tài)改為已取消同時(shí)把活動(dòng)已報(bào)名人數(shù)減一。同樣需要放在事務(wù)中public async Task(bool Success, string Message) CancelAsync(int activityId, string studentId) { await using var transaction await _context.Database.BeginTransactionAsync(); try { var registration await _context.Registrations .FirstOrDefaultAsync(r r.ActivityId activityId r.StudentId studentId r.Status 1); if (registration null) { return (false, 沒有找到有效報(bào)名記錄); } registration.Status 0; registration.CancelAt DateTime.Now; await _context.Database.ExecuteSqlRawAsync( UPDATE Activities SET RegisteredCount RegisteredCount - 1 WHERE Id {0} AND RegisteredCount 0, activityId); await _context.SaveChangesAsync(); await transaction.CommitAsync(); return (true, 取消成功); } catch { await transaction.RollbackAsync(); throw; } }唯一要注意的是UPDATE語句中增加了RegisteredCount 0條件防止數(shù)據(jù)異常時(shí)名額被減成負(fù)數(shù)。這屬于防御性編程實(shí)際場(chǎng)景中不會(huì)出現(xiàn)但加上成本很低。7. 管理員后臺(tái)與數(shù)據(jù)導(dǎo)出管理員后臺(tái)的職責(zé)很清晰管理活動(dòng)信息、查看報(bào)名名單、導(dǎo)出數(shù)據(jù)。本系統(tǒng)使用 Cookie 認(rèn)證加角色區(qū)分權(quán)限。7.1 登錄與角色授權(quán)在Program.cs中注冊(cè)認(rèn)證服務(wù)using Microsoft.AspNetCore.Authentication.Cookies; builder.Services.AddAuthentication(CookieAuthenticationDefaults.AuthenticationScheme) .AddCookie(options { options.LoginPath /Account/Login; options.AccessDeniedPath /Account/Denied; });控制器只需要添加特性即可限制權(quán)限// 文件路徑Controllers/AdminController.cs using Microsoft.AspNetCore.Authorization; using Microsoft.AspNetCore.Mvc; [Authorize(Roles Admin)] public class AdminController : Controller { // 只有 Admin 角色可以訪問 }在登錄邏輯中管理員登錄成功后把角色寫入 Cookie。學(xué)生登錄時(shí)角色為Student管理員登錄時(shí)角色為Admin。7.2 活動(dòng)管理的核心代碼管理員新增活動(dòng)的代碼與普通表單提交類似關(guān)鍵是狀態(tài)設(shè)置。管理員提交活動(dòng)時(shí)Status可以先設(shè)為0未開始報(bào)名到報(bào)名開始時(shí)再手動(dòng)改為1。這樣能避免誤操作導(dǎo)致活動(dòng)一發(fā)布就開放報(bào)名。7.3 導(dǎo)出報(bào)名名單為 CSV導(dǎo)出 CSV 是管理后臺(tái)的常見需求。以下代碼將報(bào)名名單導(dǎo)出為 CSV 文件下載// 文件路徑Controllers/AdminController.cs using System.Text; using Microsoft.AspNetCore.Mvc; using Microsoft.EntityFrameworkCore; [Authorize(Roles Admin)] public async TaskIActionResult ExportCsv(int activityId) { var activity await _context.Activities.FindAsync(activityId); if (activity null) { return NotFound(); } var registrations await _context.Registrations .Where(r r.ActivityId activityId r.Status 1) .OrderBy(r r.RegisterAt) .ToListAsync(); var sb new StringBuilder(); sb.AppendLine(序號(hào),學(xué)號(hào),姓名,電話,報(bào)名時(shí)間); int index 1; foreach (var r in registrations) { sb.AppendLine(${index},{r.StudentId},{r.StudentName},{r.Phone},{r.RegisterAt:yyyy-MM-dd HH:mm:ss}); index; } // 添加 UTF-8 BOM避免 Excel 打開中文亂碼 var preamble Encoding.UTF8.GetPreamble(); var body Encoding.UTF8.GetBytes(sb.ToString()); var fileBytes preamble.Concat(body).ToArray(); return File(fileBytes, text/csv; charsetutf-8, $活動(dòng)報(bào)名名單_{activity.Title}.csv); }導(dǎo)出 CSV 這個(gè)方法雖然簡(jiǎn)單但有兩個(gè)細(xì)節(jié)值得注意一是中文文件名需要瀏覽器兼容建議用 URL 編碼后的文件名二是必須添加 UTF-8 BOM否則 Excel 直接打開 CSV 時(shí)中文會(huì)亂碼。如果項(xiàng)目中使用 EPPlus 或 NPOI 導(dǎo)出真正的 xlsx 文件效果會(huì)更好但 CSV 作為最小實(shí)現(xiàn)已經(jīng)足夠。8. 運(yùn)行驗(yàn)證與常見問題排查整個(gè)項(xiàng)目開發(fā)完成后通過下面命令啟動(dòng)dotnet run瀏覽器打開控制臺(tái)輸出的地址通常是https://localhost:5001或http://localhost:5000。建議按以下順序驗(yàn)證核心功能注冊(cè)或登錄學(xué)生賬號(hào)創(chuàng)建測(cè)試活動(dòng)并設(shè)置人數(shù)上限為 1。使用一個(gè)學(xué)生賬號(hào)連續(xù)報(bào)名兩次第二次應(yīng)提示“你已經(jīng)報(bào)名過該活動(dòng)”。再創(chuàng)建一個(gè)上限為 1 的活動(dòng)使用兩個(gè)不同學(xué)生賬號(hào)同時(shí)報(bào)名確認(rèn)只有一個(gè)學(xué)生報(bào)名成功。取消報(bào)名后確認(rèn)名額釋放另一個(gè)學(xué)生可以報(bào)名成功。管理員登錄后創(chuàng)建一個(gè)活動(dòng)修改狀態(tài)、查看報(bào)名名單、導(dǎo)出 CSV。如果過程中出現(xiàn)問題優(yōu)先查看控制臺(tái)日志。下表整理了本項(xiàng)目最常見的六類問題問題現(xiàn)象可能原因排查方式解決方案執(zhí)行遷移失敗SDK 版本不匹配或未安裝 ef 工具查看完整錯(cuò)誤日志安裝與 SDK 匹配的dotnet-ef全局工具頁面返回 403未登錄或角色不匹配查看用戶 Cookie 中的角色聲明確認(rèn)登錄邏輯中寫了角色 Claim并重新登錄表單提交返回 400缺少防偽令牌檢查視圖表單在 form 中添加Html.AntiForgeryToken()報(bào)名后名額超賣未使用原子 UPDATE在服務(wù)層打斷點(diǎn)觀察并發(fā)改為條件 UPDATE 唯一索引同一學(xué)生重復(fù)報(bào)名缺少唯一索引查詢Registrations表記錄增加(ActivityId, StudentId)唯一索引CSV 用 Excel 打開亂碼缺少 UTF-8 BOM用記事本打開文件查看編碼在文件輸出前寫入 BOM對(duì)于并發(fā)問題如果本地開發(fā)環(huán)境不容易模擬可以先用 Postman 或 JMeter 對(duì)報(bào)名接口做壓測(cè)觀察最終報(bào)名的成功數(shù)量是否超過活動(dòng)上限。這一步能直觀驗(yàn)證防超賣邏輯是否真的生效。9. 最佳實(shí)踐與工程建議項(xiàng)目跑通只是第一步真正能寫進(jìn)球歷、能在答辯中講清楚的內(nèi)容往往是一些工程化細(xì)節(jié)。這里整理幾條建議供你在開發(fā)過程中有意識(shí)地落實(shí)。第一報(bào)名核心邏輯必須放在 Service 層 Controller 只負(fù)責(zé)讀取用戶身份、做參數(shù)綁定、調(diào)用服務(wù)、返回視圖。這樣做的最大好處是如果以后要擴(kuò)展到 Web API 接口不需要重寫業(yè)務(wù)代碼。項(xiàng)目里的RegistrationService就是一個(gè)可以被 Controller 或 API Controller 同時(shí)復(fù)用的類。第二不要用字符串拼接 SQL。本文給出的ExecuteSqlRawAsync使用了{(lán)0}占位符這是參數(shù)化查詢不會(huì)引入 SQL 注入風(fēng)險(xiǎn)。如果使用$UPDATE ... {activityId}在用戶輸入可控的場(chǎng)景下就會(huì)出大問題。第三管理員后臺(tái)的每項(xiàng)操作都要記錄日志至少記錄“誰在什么時(shí)間做了什么操作”。這里可以使用ILoggerAdminController輸出到日志也可以在數(shù)據(jù)庫里建一個(gè)操作日志表。對(duì)于校園活動(dòng)管理系統(tǒng)日志表的效果更直觀答辯時(shí)也更有說服力。第四所有表單必須啟用防偽令牌。ASP.NET Core 默認(rèn)對(duì) POST 請(qǐng)求做防偽校驗(yàn)但這只在表單中包含令牌時(shí)才生效。如果視圖用 AJAX 提交需要在請(qǐng)求頭中攜帶令牌。這一步關(guān)系到最基本的站點(diǎn)安全不能省略。第五生產(chǎn)環(huán)境不要繼續(xù)用 SQLite。雖然 SQLite 對(duì)課程設(shè)計(jì)完全夠用但它寫入時(shí)是整庫鎖并發(fā)報(bào)名場(chǎng)景下性能上限很低。推薦生產(chǎn)環(huán)境使用 SQL Server 或 MySQL連接字符串的改動(dòng)很小但并發(fā)能力完全不同。第六給熱門查詢加索引。活動(dòng)列表頁通常按照開始時(shí)間倒序展示可以給Activities表的(Status, StartTime)建復(fù)合索引提升列表查詢速度。數(shù)據(jù)量小的時(shí)候看不出差別但作為工程習(xí)慣值得養(yǎng)成。第七如果活動(dòng)容量非常大比如全校級(jí)活動(dòng)幾千個(gè)名額可以把熱點(diǎn)計(jì)數(shù)放在 Redis 中報(bào)名成功后異步寫入數(shù)據(jù)庫。但這屬于進(jìn)階方案本文的最小實(shí)現(xiàn)用原子 UPDATE 已經(jīng)能解決大多數(shù)問題。不要在課設(shè)階段就引入 Redis避免過度設(shè)計(jì)。10. 總結(jié)與后續(xù)學(xué)習(xí)方向這個(gè)項(xiàng)目做成什么程度算“完成度高”不是頁面多不多、動(dòng)畫炫不炫而是核心業(yè)務(wù)規(guī)則是否穩(wěn)固。名額不會(huì)超賣、重復(fù)報(bào)名會(huì)被攔截、活動(dòng)狀態(tài)不會(huì)混亂、權(quán)限邊界清晰這些都是比頁面數(shù)量更值錢的工程能力。如果你想把項(xiàng)目進(jìn)一步升級(jí)可以按順序做三件事。第一把數(shù)據(jù)庫從 SQLite 換成 SQL Server重新跑通所有功能這個(gè)過程中你會(huì)理解不同數(shù)據(jù)庫在事務(wù)和并發(fā)上的差異。第二給系統(tǒng)增加 Excel 導(dǎo)出和報(bào)名名單的分頁查詢貼近真實(shí)后臺(tái)管理的使用習(xí)慣。第三嘗試把報(bào)名接口改造成 RESTful API用 Postman 測(cè)試接口在并發(fā)場(chǎng)景下的表現(xiàn)。以上練習(xí)做完后這個(gè)項(xiàng)目的深度已經(jīng)超過大多數(shù)課設(shè)和簡(jiǎn)歷項(xiàng)目。后續(xù)學(xué)習(xí)方向上值得花時(shí)間研究的是 ASP.NET Core Identity、JWT 認(rèn)證、EF Core 性能優(yōu)化以及 Repository 模式在項(xiàng)目中的應(yīng)用。這些內(nèi)容都能在現(xiàn)有系統(tǒng)上自然延伸不會(huì)出現(xiàn)“學(xué)完不知道放哪里”的問題。最后提醒一句任何生產(chǎn)環(huán)境的上線操作都要先在測(cè)試環(huán)境驗(yàn)證涉及數(shù)據(jù)庫結(jié)構(gòu)的變更先做備份權(quán)限配置遵循最小權(quán)限原則。這個(gè)習(xí)慣越早養(yǎng)成后面做真實(shí)項(xiàng)目時(shí)越省心。