2.3 KiB
2.3 KiB
05 — 交付通知受控目标解析与权限复核
What to build: 当前后台账号点击自己的通知时,后端只返回白名单目标类型和结构化目标标识,不保存也不返回任意 URL。退款、代理充值、企微审批、卡、设备、临期资产、店铺资金、审计外部集成和系统配置等目标在解析时重新执行当前资源权限检查;目标不存在或权限已经变化时统一返回 available=false,不泄露资源详情。
Blocked by:
- 01 — 向明确后台账号可靠投递首条站内通知
.scratch/tech-global-audit/issues/13-request-correlation-integration-timeline.md— 13 — 交付请求、业务链路和外部集成时间线
Status: ready-for-agent
架构通道: 主通道为 Query,辅助通道为 Application + Port/Adapter。
完整业务边界: 本票收口后台通知受控目标注册、解析、当前权限复核和安全不可用语义。明确不返回 URL、不实现前端路由构造、不把通知所有权当成目标资源权限、不创建独立卡同步执行页,也不迁移各目标业务详情的既有授权规则。
- 通知只保存受控资源类型、数值 ID 或稳定 Key;目标响应只包含白名单
target_type、结构化target_id/target_key和available,任何字段均不能承载任意 URL。 - 第一版注册表至少覆盖退款详情、代理充值详情、企微审批详情、卡详情、设备详情、临期资产列表、店铺资金概况、审计外部集成和系统配置。
- 目标解析先按当前接收人固定查询通知,再调用对应业务权限 Adapter 复核资源;拥有通知不授予目标资源访问权。
- 别人通知、不存在通知和已删除通知不泄露通知事实;目标不存在、已删除或当前无权时统一返回
available=false,不返回资源差异信息。 card_sync等同步消息解析为统一审计中心外部集成目标并携带受控资源或 Integration Log 标识,不指向不存在的同步执行页。- 未知通知引用或尚未支持的目标只允许展示正文,不产生开放重定向、自由路径或自动回退 URL。
- 契约与越权测试覆盖全部白名单、未知引用、通知越权、目标删除、权限变化、外部集成目标,并断言响应和持久化数据不存在任意 URL。