fix(api): relax account password validation
This commit is contained in:
@@ -26,6 +26,7 @@
|
||||
## 2. 实施原则
|
||||
|
||||
- 所有表均使用数据库 `id` 自增主键,作为物理主键和内部关联键。
|
||||
- 平台后台管理的平台、气站、配送、员工和业主账号在初始化、创建和修改密码时仅校验密码不少于 6 个字符,不校验字符种类或组合复杂度。
|
||||
- 所有主表额外包含 `identity` 字段,类型为 `varchar(36)`,由应用生成 UUID V7;`identity` 是对外接口、审计、跨服务关联使用的唯一业务主键,并建立唯一索引。明细表是否保留 `identity` 由是否需要对外暴露或被审计引用决定。
|
||||
- 表名、Go 模型名、模型文件名使用同一单数实体词根;接口仅以 `list`、`items` 表达集合语义,不使用复数实体名。
|
||||
- 平台角色权限统一使用 `platform_role` 与 `platform_role_menu_relation`;系统初始化时创建 `root` 系统管理员角色并授予全部菜单权限。
|
||||
|
||||
@@ -87,7 +87,7 @@
|
||||
|
||||
## 4. 安全、隐私与合规
|
||||
|
||||
- 登录令牌短期有效,刷新令牌可撤销;后台高权限账号启用 MFA、IP/设备策略和强密码。
|
||||
- 登录令牌短期有效,刷新令牌可撤销;后台高权限账号启用 MFA、IP/设备策略。平台后台管理的平台、气站、配送、员工和业主账号密码按当前实施口径仅要求不少于 6 个字符,不附加复杂度校验。
|
||||
- 权限校验在服务端执行,前端菜单隐藏不构成权限控制。按角色、站点、区域、对象归属联合鉴权。
|
||||
- 手机号、地址、身份证明、收款账户、定位、视频为敏感数据:传输 TLS、存储加密/字段加密、显示脱敏、访问留痕、最小化留存。
|
||||
- 所有支付回调验证签名与金额、订单、商户号一致性;合同文件使用可信第三方原文与哈希存证。
|
||||
|
||||
Reference in New Issue
Block a user