docs: align phase 4 review follow-up

This commit is contained in:
QiuSW
2026-07-03 15:14:17 +08:00
parent c2e411fe45
commit ecdbb7292e
9 changed files with 104 additions and 11 deletions
+20
View File
@@ -825,3 +825,23 @@
- 阻塞:T-504 功能无阻塞。测试阶段仍有 allauth `account.EmailAddress` 条件唯一约束在 MySQL 上不可创建的 `models.W036` 警告;本项目账本邮箱唯一性由 `user.email` 唯一约束承担。真实支付仍需微信 / 支付宝商户密钥、证书、生产 SDK 依赖与公网回调地址。
- 决策:`/recharge` 页面 POST 直接复用 billing 层 `create_recharge_order()` 创建订单,JSON `POST /api/v1/recharge/create` 继续保留给用户端脚本或后续前端调用;页面本身不写钱包和流水,到账只认回调或主动查单入账后的本地订单状态。
- 下一步:领取 T-401 运营后台完善。
## 2026-07-03 Phase 4 用户端审核(Claude Code review,非任务)
- 状态:DONE(审核完成)
- 变更:新增 `docs/phase-4-review.md`;`06-tasks.md` 新增 T-505 优化任务;`docs/README.md` 导航登记。
- 审核结论:**T-501~504 功能验收全部达标,测试覆盖极全,零 P1(无安全/资金/越权缺陷)**。逐条核对:注册建 0 点钱包且不写 PointsLedger(不送点数)、未验证邮箱不能登录、所有页面 LoginRequiredMixin + POST 带 CSRF、API Key 明文只显一次(session pop)且库内只存哈希、删除=软吊销且吊销后外部 API 返回 403、删他人 Key 返回 404(IDOR)、所有记录/订单按 user 过滤(仅见本人)、充值下单不加点不写流水、轮询 T-305 status 端点、到账经幂等回调/查单入账(页面只读、以回调为权威)——每条都有专测。T-501 有一次完整 95 tests 单次全绿。
- 发现(详见 `phase-4-review.md`):
- P1:无。
- P2-1:base.html/recharge.html 从 jsdelivr 加载 Bootstrap/qrcode 且无 SRI/crossorigin——已登录/支付页的供应链风险 + jsdelivr 国内不稳(微信支付宝产品)。建议自托管静态资源(衔接 T-403 collectstatic)或加 integrity+crossorigin。
- P2-2:记录页 RECORDS_PAGE_SIZE=50 仅切片无真正分页,>50 条历史静默截断。建议 Paginator 或明确截断提示。
- P3(登记):API Key 数量无上限、充值下单无频率限制(→Backlog);生产必须配真实 SMTP 邮件后端否则邮箱验证发不出(→T-403);ACCOUNT_LOGIN_ON_EMAIL_CONFIRMATION=True 邮件链接即登录(备忘);新 Key 明文短暂经 session 存储;allauth EmailAddress W036 cosmetic 警告(邮箱唯一性已由 User.email 承担)。
- 未本地复跑:审核机无 python3.12,结论基于静态审查(portal views/adapters/forms/urls/全部模板/tests;settings allauth 段)+ codex 执行记录(T-501~504 分 app 通过、T-501 一次 95 tests 单次全绿、T-504 完整 60 tests 通过,失败点均为远程 MySQL 连接超时非断言失败)。
- 下一步:领取 T-505 做 Phase 4 用户端审核优化;完成后再进入 T-401 运营后台完善。
## 2026-07-03 Phase 4 审核任务口径修正(文档)
- 状态:DONE
- 变更:统一新增 T-505 后的下一步口径:因任务看板规则要求领取第一个 `TODO` 且依赖均 `DONE` 的任务,T-505 作为 Phase 4 用户端审核优化先于 T-401 执行;同步更新 `README.md`、`docs/00-ai-start-here.md`、`docs/current-state.md`、`docs/project-brief.md`、`docs/project-onepager.md`、`docs/06-tasks.md`、`docs/phase-4-review.md` 与本执行流水。
- 验证:文档口径修正,无代码变更;执行 `git diff --check`。
- 下一步:领取 T-505 Phase 4 用户端审核优化。