## 1. 退款读取权限 - [x] 1.1 在退款数据访问层区分读取可见范围与写操作创建人范围:代理读取按当前直接所属店铺精确过滤,未关联店铺时拒绝返回数据。 - [x] 1.2 将退款列表和详情读取接入店铺可见范围,并逐一核对退款服务所有按 ID 加载的写操作仍使用既有创建人范围。 ## 2. 验证 - [x] 2.1 执行 gofmt,并构建 `./cmd/api` 和 `./cmd/worker`,确认修改可编译。 - [x] 2.2 以同店铺其他账号、下级代理店铺和未绑定店铺的代理身份,分别验证退款列表和详情的可见性(按用户决定跳过隔离环境人工验证)。 - [x] 2.3 执行 `openspec validate agent-refund-shop-visibility --strict`,确认变更工件有效。