diff --git a/changelogs-v2/2026-09/10_7316_团期全团需求汇总补权限码与在团口径-结算汇总已核单数纠正-修改接口-管理后台.md b/changelogs-v2/2026-09/10_7316_团期全团需求汇总补权限码与在团口径-结算汇总已核单数纠正-修改接口-管理后台.md index 627088bc..c102d1bb 100644 --- a/changelogs-v2/2026-09/10_7316_团期全团需求汇总补权限码与在团口径-结算汇总已核单数纠正-修改接口-管理后台.md +++ b/changelogs-v2/2026-09/10_7316_团期全团需求汇总补权限码与在团口径-结算汇总已核单数纠正-修改接口-管理后台.md @@ -212,7 +212,7 @@ Authorization: Bearer <持 group-batch:view 的管理端 token> ```json GET /v3/admin/order/group-batch/10/settlement/summary -Authorization: Bearer <任意已登录管理端 token,无需 group-batch:view> +Authorization: Bearer <持 group-batch:finance:view 的管理端 token> # ⚠️ 2026-09-10 订正:发布时此处写「任意已登录 token」,那是缺陷不是设计,#7411(PR #7447 / 856ab69bf)已补判权 ``` (路径示例中的 `groupBatchId=10` 取自单测 `GroupBatchSettlementControllerTest`,非真实团期;真实网关实测使用的团期 ID 见「八、测试环境已验证」。) @@ -281,11 +281,15 @@ Authorization: Bearer <任意已登录管理端 token,无需 group-batch:view> | 场景 | 结果 | |---|---| -| ✅ 任意已登录管理端角色调用(无需 `group-batch:view`) | 200,正常返回汇总 | +| ✅ 持 `group-batch:finance:view` 的角色调用 | 200,正常返回汇总 | +| ❌ 不持 `group-batch:finance:view`(包括只持 `group-batch:view` 的账号) | **589507**,HTTP 恒 200,判 `Result.code`(⚠️ 2026-09-10 订正:本行发布时写「任意角色可调」,已由 #7411 修复) | | ❌ `groupBatchId` 对应团期不存在 | 589500 | | ⚠️ `settledOrderCount` 小于 `totalActiveOrderCount` | **正常现象**(本次修复后为真实已核单户数,不再恒等于在团户数),不是缺陷 | -- 本端点无权限码限制,不需要为它单独申请或校验 `group-batch:view`。 +- ⚠️ **2026-09-10 订正**:本条发布时写「本端点无权限码限制」——**那不是设计,是越权安全缺陷**,已由 **#7411**(PR #7447,合并提交 `856ab69bf`)修复。 + 现行口径:本端点与 `GET .../settlement/cost` 均需 **`group-batch:finance:view`**,`POST .../settlement/cost` 需 **`group-batch:finance:advance`**;不持码返 **589507**(HTTP 恒 200)。 + 详见 `10_7411_团期核单共享成本三端点补判权-修改接口-管理后台.md`。 + ⚠️ 前端注意:`FINANCE` 角色持 `finance:view` 但**不持** `finance:advance`,即能看不能录,写端点按钮应单独按 `finance:advance` 控显隐。 - 前端若用 `settledOrderCount / totalActiveOrderCount` 算「核单进度」百分比,修复后该比例会更小、更准确;无需改代码,只是数值会变化。 ---