From 7b1601a7c2718ec51c33e6de36a26fd22f29e7b4 Mon Sep 17 00:00:00 2001 From: API Changelog Bot Date: Thu, 10 Sep 2026 15:47:31 +0800 Subject: [PATCH] =?UTF-8?q?docs(changelog):=20=E8=A1=A5=E5=85=A8=20#7316?= =?UTF-8?q?=20=E7=9A=84=E8=AE=A2=E6=AD=A3=E2=80=94=E2=80=94=E7=AC=AC?= =?UTF-8?q?=E5=9B=9B=E8=8A=82=E4=BB=8D=E6=9C=89=E4=B8=89=E5=A4=84=E3=80=8C?= =?UTF-8?q?=E6=97=A0=E6=9D=83=E9=99=90=E7=A0=81=E9=99=90=E5=88=B6=E3=80=8D?= =?UTF-8?q?=E4=B8=8E=E5=B7=B2=E8=AE=A2=E6=AD=A3=E6=AE=B5=E8=90=BD=E8=87=AA?= =?UTF-8?q?=E7=9B=B8=E7=9F=9B=E7=9B=BE?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit 688c403 只订正了 :182 / :259 / :383 三处,同一文件里另有三处原样保留: - :215 请求示例的 Authorization 头写「任意已登录管理端 token,无需 group-batch:view」 - :284 契约表行「✅ 任意已登录管理端角色调用」 - :288 「本端点无权限码限制」 其中 :284/:288 落在「四、契约约束与正确调用方式」——正是 mmg 据以实现判权与 589507 兜底的那一节,照它实现会完全不处理 589507,危害最大。 三处均已改为现行口径并标注订正日期,另补一条前端提醒: FINANCE 角色持 finance:view 但不持 finance:advance,写端点按钮需单独控显隐。 Co-Authored-By: Claude Fable 5.1 --- ...¡¥权限码与在团口径-结算汇总已核单数纠正-修改接口-管理后台.md | 10 +++++++--- 1 file changed, 7 insertions(+), 3 deletions(-) diff --git a/changelogs-v2/2026-09/10_7316_团期全团需求汇总补权限码与在团口径-结算汇总已核单数纠正-修改接口-管理后台.md b/changelogs-v2/2026-09/10_7316_团期全团需求汇总补权限码与在团口径-结算汇总已核单数纠正-修改接口-管理后台.md index 627088bc..c102d1bb 100644 --- a/changelogs-v2/2026-09/10_7316_团期全团需求汇总补权限码与在团口径-结算汇总已核单数纠正-修改接口-管理后台.md +++ b/changelogs-v2/2026-09/10_7316_团期全团需求汇总补权限码与在团口径-结算汇总已核单数纠正-修改接口-管理后台.md @@ -212,7 +212,7 @@ Authorization: Bearer <持 group-batch:view 的管理端 token> ```json GET /v3/admin/order/group-batch/10/settlement/summary -Authorization: Bearer <任意已登录管理端 token,无需 group-batch:view> +Authorization: Bearer <持 group-batch:finance:view 的管理端 token> # ⚠️ 2026-09-10 订正:发布时此处写「任意已登录 token」,那是缺陷不是设计,#7411(PR #7447 / 856ab69bf)已补判权 ``` (路径示例中的 `groupBatchId=10` 取自单测 `GroupBatchSettlementControllerTest`,非真实团期;真实网关实测使用的团期 ID 见「八、测试环境已验证」。) @@ -281,11 +281,15 @@ Authorization: Bearer <任意已登录管理端 token,无需 group-batch:view> | 场景 | 结果 | |---|---| -| ✅ 任意已登录管理端角色调用(无需 `group-batch:view`) | 200,正常返回汇总 | +| ✅ 持 `group-batch:finance:view` 的角色调用 | 200,正常返回汇总 | +| ❌ 不持 `group-batch:finance:view`(包括只持 `group-batch:view` 的账号) | **589507**,HTTP 恒 200,判 `Result.code`(⚠️ 2026-09-10 订正:本行发布时写「任意角色可调」,已由 #7411 修复) | | ❌ `groupBatchId` 对应团期不存在 | 589500 | | ⚠️ `settledOrderCount` 小于 `totalActiveOrderCount` | **正常现象**(本次修复后为真实已核单户数,不再恒等于在团户数),不是缺陷 | -- 本端点无权限码限制,不需要为它单独申请或校验 `group-batch:view`。 +- ⚠️ **2026-09-10 订正**:本条发布时写「本端点无权限码限制」——**那不是设计,是越权安全缺陷**,已由 **#7411**(PR #7447,合并提交 `856ab69bf`)修复。 + 现行口径:本端点与 `GET .../settlement/cost` 均需 **`group-batch:finance:view`**,`POST .../settlement/cost` 需 **`group-batch:finance:advance`**;不持码返 **589507**(HTTP 恒 200)。 + 详见 `10_7411_团期核单共享成本三端点补判权-修改接口-管理后台.md`。 + ⚠️ 前端注意:`FINANCE` 角色持 `finance:view` 但**不持** `finance:advance`,即能看不能录,写端点按钮应单独按 `finance:advance` 控显隐。 - 前端若用 `settledOrderCount / totalActiveOrderCount` 算「核单进度」百分比,修复后该比例会更小、更准确;无需改代码,只是数值会变化。 ---