hl-api-changelog/changelogs-v2-mp/2026-06/17_3911_相册接口横向越权安全热修-IDOR-小程序.md

34 行
1.8 KiB
Markdown

此文件含有模棱两可的 Unicode 字符

此文件含有可能会与其他字符混淆的 Unicode 字符。 如果您是想特意这样的,可以安全地忽略该警告。 使用 Escape 按钮显示他们。

# 🔴 安全热修:小程序相册接口横向越权(IDOR)修复 — 小程序
> 变更类型:安全修复(后端归属校验加固,**正常使用无影响**,无契约变更)
> 端类型:小程序(相册)
> 日期2026-06-17
> 服务hl-order-service-v2相册域
> PRhttps://git.1814.love:8443/wx/HL/pulls/3911
---
## 说明
`api-contract-audit` 审计小程序 BFF 时发现:相册的 4 个接口存在**横向越权(IDOR)**——后端收到当前用户 userId 后未做归属校验,任意登录用户改 URL 里的 orderId/folderId/albumFileId 即可读取/操作他人订单的相册。本次已修复:后端强制校验"相册所属订单归属当前登录用户",越权一律返回"不存在"。
涉及接口(小程序相册):
- 订单文件夹列表、文件夹文件列表、文件下载地址获取、文件夹公开授权(写)。
## 前端影响:无需改动
- **正常使用完全不受影响**:用户访问自己订单的相册照常工作。
- 仅"访问他人订单相册"这种越权请求会被拒(返回资源不存在)——前端正常逻辑不会触发。
- 接口路径、入参、返回结构均未变。
> 如果前端有任何调试/测试代码用了非当前用户的 orderId/folderId 访问相册,请改为只访问当前用户自己的资源(之前能拿到是 bug,现已封堵
## 校验
| 项目 | 信息 |
|---|---|
| PR | https://git.1814.love:8443/wx/HL/pulls/3911squash 合并 dev-v3,via api-contract-audit workflow |
| 部署 | 已部署测试服,order-v2 双实例健康(滚动重启 uptime 刷新) |
| 测试 | 相册模块单测全绿(新增越权拒绝反例:非本人订单/null-userId/订单缺失 + happy path + 防穿透 verify |
| 后端负责人 | wx |