优化配送订单联系人受控展示

This commit is contained in:
czl231
2026-08-15 17:45:29 +08:00
parent beb0e0f1af
commit 38aee33700
8 changed files with 87 additions and 4 deletions

View File

@@ -90,7 +90,7 @@
- 气站、配送点、人员和用户菜单可读取其详情内的钱包摘要;提现菜单可读取钱包信息用于审核。
- 角色的定位范围只允许 `standard`(脱敏坐标)或 `precise`精确坐标。root 默认使用精确坐标。
- 前端菜单隐藏只负责展示,最终权限由后端中间件执行。
- 已通过平台总后台 JWT 和对应菜单权限校验的管理员,在用户、工作人员和平台账户的列表与详情中可查看姓名、显示名称和主手机号明文;该例外不扩展到其他终端,也不放宽身份证明、地址、头像、资质编号、订单联系人或收款账户的保护规则。
- 已通过平台总后台 JWT 和对应菜单权限校验的管理员,在用户、工作人员和平台账户的列表与详情中可查看姓名、显示名称和主手机号明文。配送订单联系人另设最小范围例外:仅订单详情接口可返回订单联系人姓名和联系电话明文,订单列表及其他终端继续脱敏。上述例外不放宽身份证明、地址、头像、资质编号或收款账户的保护规则。
## 5. 首页与报表

View File

@@ -95,7 +95,7 @@
- 登录令牌短期有效,刷新令牌可撤销;后台高权限账号启用 MFA、IP/设备策略。平台后台管理的平台、气站、配送、员工和业主账号密码按当前实施口径仅要求不少于 6 个字符,不附加复杂度校验。
- 权限校验在服务端执行,前端菜单隐藏不构成权限控制。按角色、站点、区域、对象归属联合鉴权。
- 手机号、地址、身份证明、收款账户、定位、视频为敏感数据:传输 TLS、存储加密/字段加密、访问留痕、最小化留存。默认响应继续脱敏;仅已通过平台总后台 JWT 和对应菜单权限校验的管理员,可在用户、工作人员和平台账户的列表与详情中查看姓名、显示名称和主手机号明文。用户地址资源另设最小范围例外:仅 `/user_address` 的受控列表与详情接口可向具备对应菜单权限的平台管理员返回完整地址及经纬度,用于地址维护和编辑回填。上述例外不适用于其他终端,也不放宽身份证明、头像、资质编号、订单联系人或收款账户的脱敏规则。
- 手机号、地址、身份证明、收款账户、定位、视频为敏感数据:传输 TLS、存储加密/字段加密、访问留痕、最小化留存。默认响应继续脱敏;仅已通过平台总后台 JWT 和对应菜单权限校验的管理员,可在用户、工作人员和平台账户的列表与详情中查看姓名、显示名称和主手机号明文。用户地址资源另设最小范围例外:仅 `/user_address` 的受控列表与详情接口可向具备对应菜单权限的平台管理员返回完整地址及经纬度,用于地址维护和编辑回填。配送订单联系人另设详情级例外:仅 `/gasorder_basic/:identity` 平台详情接口可返回订单联系人姓名和联系电话明文,列表与其他终端继续脱敏。上述例外不放宽身份证明、头像、资质编号或收款账户的脱敏规则。
- 所有支付回调验证签名与金额、订单、商户号一致性;合同文件使用可信第三方原文与哈希存证。渠道回调入口为 `/heqi/payment-return/v1/{alipay|wechat}/notify`,不使用用户 JWT必须完成渠道证书验签、商户/appid、平台支付单号、金额、币种和状态校验后才可在数据库事务中推进业务。重复通知必须幂等原始敏感报文只保存摘要。
- `payment_order` 是统一支付尝试事实;`payment_refund``payment_refund_item` 保存用户退款申请及明细。审批通过与钱包入账必须同事务完成。
- 图片/视频上传做文件类型、大小、病毒/恶意内容检测;访问采用短期授权,不使用公开桶。

View File

@@ -46,7 +46,7 @@
- 可用性:安全告警、设备控制、支付回调等关键链路定义 SLO 和降级方案;上线前完成故障演练。
- 性能:以目标设备数量、每设备上报频率、峰值下单量、消息量为基准压测;容量指标须在立项时量化。
- 安全:完成权限越权、支付回调伪造、设备身份伪造、文件上传、敏感信息泄漏和常见 Web/App 攻击测试。
- 隐私展示:平台总后台通过 JWT 和菜单鉴权后,用户、工作人员和平台账户列表与详情可显示姓名、显示名称和主手机号明文;其他终端、未授权请求及身份证明、地址、头像、资质编号、订单联系人和收款账户仍保持脱敏或不返回。
- 隐私展示:平台总后台通过 JWT 和菜单鉴权后,用户、工作人员和平台账户列表与详情可显示姓名、显示名称和主手机号明文;配送订单联系人仅在平台订单详情显示明文,订单列表继续脱敏;其他终端、未授权请求及身份证明、地址、头像、资质编号和收款账户仍保持脱敏或不返回。
- 可观测性:每个关键请求可用 `request_id` 串联;每个设备命令、告警和订单状态可定位日志、指标和事件。
- 可用性与无障碍:移动端具备弱网提示、重要操作反馈、可读的风险颜色与文字;后台关键表格可键盘操作。

View File

@@ -0,0 +1,34 @@
# 配送订单联系人受控展示操作日志
操作时间2026-08-15
操作类型:扩展
影响模块:平台总后台、配送订单详情、敏感字段保护
## 操作前状态
- 平台配送订单详情仅返回脱敏后的联系人姓名和联系电话。
- 前端可能同时渲染业务字段及其 `*_masked` 辅助字段,造成联系电话重复展示。
## 具体操作
- 保留全局脱敏规则,仅在已通过平台 JWT 和配送订单菜单权限校验的订单详情接口恢复联系人快照明文。
- 平台订单列表、其他终端及其他敏感字段继续执行原有脱敏规则。
- 详情响应恢复明文后删除联系人姓名和电话的脱敏辅助键。
- 前端通用详情渲染跳过已经由业务字段承载的 `*_masked` 辅助键。
- 同步平台需求、安全规范和验收边界。
## 操作后状态
- 有权访问平台配送订单详情的管理员可直接查看完整联系人姓名和联系电话。
- 联系电话只展示一次,不再出现重复字段。
- 数据库结构、订单快照和其他客户端接口保持不变。
## 验证结果
- 后端专项测试覆盖详情明文恢复、脱敏辅助键删除和全局脱敏规则保持。
- 前端专项检查覆盖脱敏辅助字段去重。
## 风险评估
- 明文仅在单笔订单详情中受控展示,避免列表批量暴露。
- 继续沿用平台接口访问日志,不新增数据库审计结构。