docs: add account subscription authorization task

This commit is contained in:
QiuSW
2026-07-21 16:21:43 +08:00
parent bc9d1aa0f7
commit 64a3dfec1d
6 changed files with 16 additions and 2 deletions
+4
View File
@@ -41,6 +41,8 @@ T-305 已实现扫码充值下单与轮询基线:`POST /api/v1/recharge/create
T-629 已完成:软件套餐订单使用独立 `SoftwareOrder`、`POST /api/v1/software-orders/callback/wechat` 与 `GET /api/v1/software-orders/status`,只发放/续订软件权益,绝不兑换点数或触碰 `RechargeOrder` / `PointsLedger`。订阅微信下单必须配置独立 `SOFTWARE_WECHAT_PAY_NOTIFY_URL`,不得复用充值回调地址。
T-630 规划:蝦皮圈授权改为账号订阅模式。产品专属接口按 API Key 对应用户查询 `SoftwareEntitlement`,默认允许同一账号在多台电脑使用;设备登记、设备会话和历史凭证不再作为授权前置条件。
T-306 已实现对外 API 安全加固:`image_url` 下载只允许 `http` / `https` 公网地址,拒绝私有/回环/链路本地/保留等地址,重定向后重新校验并限制响应大小;全局 DRF 默认认证为空且默认权限为 `IsAuthenticated`,外部 API 与用户端 API 必须显式 opt-in 认证类;生成接口按 API Key / 用户限流,认证失败按 IP 限流;充值创建有 `RECHARGE_MAX_AMOUNT_CNY` 单笔上限。
T-604 目标口径:生成接口在 serializer 基础校验后先执行 prompt 本地敏感词检查;命中返回 `400 content_blocked`,且不得下载 `image_url`、不得预扣点、不得写 `CallRecord` / `PointsLedger`、不得调用上游。T-604 不启用输出审核和图片审核;详细规则见 [`moderation.md`](moderation.md)。
@@ -95,6 +97,8 @@ T-607/T-609/T-617 已实现 `GET /api/v1/client/releases/latest?platform=windows
| `device_session_invalid` | 缺失、无效或过期设备会话 | 401 |
| `device_revoked` | 客户端设备已被吊销 | 403 |
| `device_mismatch` | 设备会话不属于当前 API Key 所属账号 | 403 |
| `subscription_required` | 当前账号没有该产品的有效订阅 | 403 |
| `subscription_expired` | 当前账号订阅已到期或超过宽限期 | 403 |
| `device_session_required` | 存量迁移申请缺少当前设备会话 | 401 |
| `migration_not_eligible` | 当前账号没有有效存量迁移资格 | 403 |
| `migration_request_not_found` | 迁移请求不存在或不属于当前设备 | 404 |