chore(t220): secure erp contract baseline
This commit is contained in:
+13
-5
@@ -4,7 +4,7 @@ title: 顺运宝 ERP 字段契约与凭证安全基线
|
||||
phase: 2
|
||||
deps:
|
||||
- T-219
|
||||
status: DOING
|
||||
status: DONE
|
||||
created: 2026-07-28
|
||||
context_ref: 78dc595
|
||||
work_branch: null
|
||||
@@ -50,10 +50,10 @@ ERP 详情的 `details[]` 才是商品级来源;一个货运头可能有多个
|
||||
|
||||
## 验收要点
|
||||
|
||||
- [ ] Git 跟踪内容不含 ERP 账号、密码、Cookie、JWT、真实单号和货运 PII。
|
||||
- [ ] 单文件脚本无硬编码凭证/订单号,不再向 stdout 输出完整响应。
|
||||
- [ ] 字段契约覆盖一货运头多商品、重复同步、缺详情、缺图片和来源更新。
|
||||
- [ ] 可用静态命令证明脚本可编译,安全扫描和仓库根验证通过;不访问线上 ERP。
|
||||
- [x] Git 跟踪内容不含 ERP 账号、密码、Cookie、JWT、真实单号和货运 PII。
|
||||
- [x] 单文件脚本无硬编码凭证/订单号,不再向 stdout 输出完整响应。
|
||||
- [x] 字段契约覆盖一货运头多商品、重复同步、缺详情、缺图片和来源更新。
|
||||
- [x] 可用静态命令证明脚本可编译,安全扫描和仓库根验证通过;不访问线上 ERP。
|
||||
|
||||
## 边界
|
||||
|
||||
@@ -66,3 +66,11 @@ ERP 详情的 `details[]` 才是商品级来源;一个货运头可能有多个
|
||||
|
||||
- 2026-07-28:在 T-219 `78dc595` 后领取。静态读取本机单文件和独立 ERP 参考工程;
|
||||
只提取协议结构和字段名,没有执行登录、线上查询或写操作。
|
||||
- 2026-07-28:任务合约提交 `cc847c9`。新增
|
||||
`docs/integrations/shunyunbao-contract.md`,冻结 stock/detail/item 身份、最小字段、
|
||||
canonical hash、PII 排除和缺图边界;私有 HAR/响应没有复制进仓库。
|
||||
- 2026-07-28:`shunyunbaoerp_single.py` 已移除硬编码账号、密码和订单号,改为环境
|
||||
变量/交互输入;验证码与结果默认写 `.local/shunyunbao/`,stdout 不再输出 OCR
|
||||
文本或完整货运响应。`.gitignore` 增加 HAR、验证码、查询结果和 Python 输出。
|
||||
- 2026-07-28:`python -m py_compile .\shunyunbaoerp_single.py`、离线 payload smoke、
|
||||
Python AST 凭证/订单字面量扫描和根 `.\init.ps1` 通过。未访问线上 ERP。
|
||||
|
||||
+2
-2
@@ -4,7 +4,7 @@ title: 顺运宝精确单号 Connector
|
||||
phase: 2
|
||||
deps:
|
||||
- T-220
|
||||
status: TODO
|
||||
status: DOING
|
||||
created: 2026-07-28
|
||||
context_ref: 78dc595
|
||||
work_branch: null
|
||||
@@ -57,4 +57,4 @@ Go 后端不应在 Gin 请求里启动 Python,也不应保存 ERP 密码、Coo
|
||||
|
||||
## 执行记录
|
||||
|
||||
- 2026-07-28:任务合约已冻结,等待 T-220。
|
||||
- 2026-07-28:任务合约已冻结;T-220 完成后领取。
|
||||
|
||||
Reference in New Issue
Block a user