完善配送订单联系人明文展示

This commit is contained in:
czl231
2026-08-29 20:55:02 +08:00
parent 44014a0e4f
commit 965e12cbcc
6 changed files with 89 additions and 4 deletions

View File

@@ -132,6 +132,7 @@ Global:
- 至少有一条启用且未过期的资质。
- 不支持跨配送点调度。
- 配送点后台可执行:创建、分配、回收、改派、调整金额、标记异常、恢复、取消。
- 当前配送点启用状态的管理员可在本点订单列表和详情中查看订单联系人姓名、联系电话快照明文,用于履约联系;服务端必须先校验订单属于当前配送点。
- 配送点后台不得执行:开始罐装、罐装完成、开始配送、到达、等待签收、完成订单。
- App 产生的定位、扫码、照片、视频、签名、收款、签收和现场证据只读,后台不得补造或修改。

View File

@@ -95,7 +95,7 @@
- 登录令牌短期有效,刷新令牌可撤销;后台高权限账号启用 MFA、IP/设备策略。平台后台管理的平台、气站、配送、员工和业主账号密码按当前实施口径仅要求不少于 6 个字符,不附加复杂度校验。
- 权限校验在服务端执行,前端菜单隐藏不构成权限控制。按角色、站点、区域、对象归属联合鉴权。
- 手机号、地址、身份证明、收款账户、定位、视频为敏感数据:传输 TLS、存储加密/字段加密、访问留痕、最小化留存。默认响应继续脱敏;仅已通过平台总后台 JWT 和对应菜单权限校验的管理员,可在用户、工作人员和平台账户的列表与详情中查看姓名、显示名称和主手机号明文。用户地址资源另设最小范围例外:仅 `/user_address` 的受控列表与详情接口可向具备对应菜单权限的平台管理员返回完整地址及经纬度,用于地址维护和编辑回填。配送订单联系人另设详情级例外:仅 `/gasorder_basic/:identity` 平台详情接口可返回订单联系人姓名和联系电话明文,列表与其他终端继续脱敏。上述例外不放宽身份证明、头像、资质编号或收款账户的脱敏规则。
- 手机号、地址、身份证明、收款账户、定位、视频为敏感数据:传输 TLS、存储加密/字段加密、访问留痕、最小化留存。默认响应继续脱敏;仅已通过平台总后台 JWT 和对应菜单权限校验的管理员,可在用户、工作人员和平台账户的列表与详情中查看姓名、显示名称和主手机号明文。用户地址资源另设最小范围例外:仅 `/user_address` 的受控列表与详情接口可向具备对应菜单权限的平台管理员返回完整地址及经纬度,用于地址维护和编辑回填。配送订单联系人另设业务后台例外:平台订单详情可返回联系人姓名和联系电话明文;配送点后台的启用管理员可在严格限定当前配送点订单范围后,于列表和详情查看联系人快照明文。平台订单列表、气站端、用户端和工作人员端继续脱敏。上述例外不放宽身份证明、头像、资质编号或收款账户的脱敏规则。
- 所有支付回调验证签名与金额、订单、商户号一致性;合同文件使用可信第三方原文与哈希存证。渠道回调入口为 `/heqi/payment-return/v1/{alipay|wechat}/notify`,不使用用户 JWT必须完成渠道证书验签、商户/appid、平台支付单号、金额、币种和状态校验后才可在数据库事务中推进业务。重复通知必须幂等原始敏感报文只保存摘要。
- `payment_order` 是统一支付尝试事实;`payment_refund``payment_refund_item` 保存用户退款申请及明细。审批通过与钱包入账必须同事务完成。
- 图片/视频上传做文件类型、大小、病毒/恶意内容检测;访问采用短期授权,不使用公开桶。

View File

@@ -46,7 +46,7 @@
- 可用性:安全告警、设备控制、支付回调等关键链路定义 SLO 和降级方案;上线前完成故障演练。
- 性能:以目标设备数量、每设备上报频率、峰值下单量、消息量为基准压测;容量指标须在立项时量化。
- 安全:完成权限越权、支付回调伪造、设备身份伪造、文件上传、敏感信息泄漏和常见 Web/App 攻击测试。
- 隐私展示:平台总后台通过 JWT 和菜单鉴权后,用户、工作人员和平台账户列表与详情可显示姓名、显示名称和主手机号明文;配送订单联系人仅在平台订单详情显示明文,订单列表继续脱敏;其他终端、未授权请求及身份证明、地址、头像、资质编号和收款账户仍保持脱敏或不返回。
- 隐私展示:平台总后台通过 JWT 和菜单鉴权后,用户、工作人员和平台账户列表与详情可显示姓名、显示名称和主手机号明文;平台配送订单联系人仅在详情显示明文。配送点后台启用管理员可在当前配送点订单列表和详情中查看联系人快照明文;跨配送点请求及气站端、用户端、工作人员端继续脱敏。未授权请求及身份证明、地址、头像、资质编号和收款账户仍保持脱敏或不返回。
- 可观测性:每个关键请求可用 `request_id` 串联;每个设备命令、告警和订单状态可定位日志、指标和事件。
- 可用性与无障碍:移动端具备弱网提示、重要操作反馈、可读的风险颜色与文字;后台关键表格可键盘操作。

View File

@@ -0,0 +1,33 @@
# 操作日志:配送点订单联系人明文展示
操作时间2026-08-29
操作类型:修改
影响模块5176 配送点订单列表、配送订单联系人响应
## 操作前状态
- 配送点管理员只能在订单列表看到脱敏联系人姓名和联系电话。
- 订单详情实际已显示明文,但文档仍声明配送点端应保持脱敏。
## 具体操作
1. 配送订单完成当前配送点范围过滤后,恢复当前页订单的联系人姓名和联系电话快照明文。
2. 删除同一响应中的 `contact_name_masked``contact_phone_masked` 辅助字段,避免重复展示。
3. 增加专项测试并同步配送点需求、安全规范和验收规则。
## 行为变化
- 变更前5176 订单列表显示 `测*``***`
- 变更后5176 当前配送点订单列表显示完整联系人姓名和联系电话。
- 其他配送点订单不可访问;平台列表、气站端、用户端和工作人员端的脱敏规则不变。
## 验证结果
- `go test ./api/internal/logic/delivery ./api/internal/logic/platform/gasorder ./api/internal/logic/common`:通过。
- 专项测试覆盖联系人姓名、联系电话明文恢复及脱敏辅助字段删除。
- 后端已重新构建并恢复监听 `12426`,旧程序备份为 `platform-api.before-delivery-contact-retry-20260829-204655.exe`
## 风险评估
- 明文仅在配送点管理员已鉴权且订单属于当前配送点后恢复。
- 未修改全局脱敏函数,其他接口不会因本次变更扩大敏感信息范围。