feat: add cmshopee authorization shadow routes
This commit is contained in:
@@ -2082,3 +2082,11 @@
|
||||
- 安全与兼容:跨账号确认返回 403,缺设备会话返回 401,跨设备查询按 404 处理;确认 URL 不含凭证明文。旧生成、余额、模型目录、异步任务和点数账本未改,设备凭证尚未参与生成授权。
|
||||
- 验证:本地已应用 licensing 迁移。T-627 迁移专项 3 条测试通过,覆盖资格边界、缺会话、跨账号、过期/重复、确认/轮询、凭证 hash 和自助解绑;此前 T-626 14 条 licensing 基础回归通过。`manage.py check` 与 `makemigrations --check --dry-run` 通过;测试仅保留既有 allauth MySQL 条件唯一约束 `models.W036` 警告。
|
||||
- 下一步:领取 T-628,建立蝦皮圈专属调用入口与影子授权校验,不影响通用 `/api/v1/generate/*`。
|
||||
|
||||
## 2026-07-21 完成:T-628 蝦皮圈专属授权入口与影子校验
|
||||
|
||||
- 实现:新增蝦皮圈专属 title、vision、异步图片提交和任务读取路由。提交路径复用已有视图、生成 core 与点数账本;通用 `/api/v1/generate/*` 未修改,已接受任务读取仍只按 API Key 所属用户检查。
|
||||
- 授权:新增统一设备授权判定,检查当前设备会话、产品凭证、用户、设备、席位和权益有效期。专属入口只写 `cmhub.licensing.authorization` 脱敏事件,记录内部 ID、`would_reject` 和结果码,不记录凭证、API Key、prompt 或图片;本期不阻断请求。
|
||||
- 配置:增加 `CMSHOPEE_AUTHORIZATION_SHADOW_MODE=true`,当前仅作为影子部署口径与日志字段;正式执行阻断需单独任务、灰度和回滚验收。
|
||||
- 验证:凭证正确、无设备、无凭证和过期的判定测试已覆盖;T-627 迁移专项 4 条回归、`manage.py check` 与 `makemigrations --check --dry-run` 通过。
|
||||
- 下一步:领取 T-629,建立与点数充值订单隔离的软件套餐购买、续订订单和幂等权益入账。
|
||||
|
||||
Reference in New Issue
Block a user