fix(t235): validate ERP user session by id
This commit is contained in:
@@ -7,8 +7,10 @@
|
||||
|
||||
1. 同一 HTTP Session 获取 `GET /api/p/code1` 验证码。
|
||||
2. `POST /am/auth/login` 提交环境变量提供的账号/密码和受控验证码。
|
||||
3. `POST /am/stock/listTotal` 与 `/am/stock/list` 使用“全部单号”条件查询。
|
||||
4. `POST /am/stock/detail/listByStock?hist=0` 使用列表 `stock.id` 批量读取详情。
|
||||
3. 从登录 `data.user` 读取正整数 `id` 和非空 `username`,以同一 Cookie Session 调用
|
||||
`GET /am/user/get?id=<user.id>`;返回身份必须完全一致。
|
||||
4. `POST /am/stock/listTotal` 与 `/am/stock/list` 使用“全部单号”条件查询。
|
||||
5. `POST /am/stock/detail/listByStock?hist=0` 使用列表 `stock.id` 批量读取详情。
|
||||
|
||||
本地 HAR 结构确认:
|
||||
|
||||
@@ -39,7 +41,9 @@ T-225 至 T-227 在 `backend-api/internal/platform/shunyunbao` 用脱敏 fixture
|
||||
|
||||
Go 直连的验证码、登录、Cookie jar 和查询 source 都在 API 进程内。T-230 在未认证时仅可将
|
||||
验证码图片一次提交给受控本机/HTTPS OCR endpoint,结果只用于当前登录请求;不得写入 Redis、
|
||||
SQLite、日志或浏览器,也不得轮询或重试。真实线上请求不属于自动化测试。
|
||||
SQLite、普通日志或浏览器,也不得轮询或重试。T-234 仅允许显式 diagnostics 进程短时输出有效
|
||||
OCR 文本;T-235 仅在受锁内存中保存已核验 user id/username,不保存登录 token。HTTP 401/403
|
||||
或 ERP code `-2` 才代表会话失效;其他 `status=false` 是协议错误。真实线上请求不属于自动化测试。
|
||||
|
||||
## 身份和规范字段
|
||||
|
||||
|
||||
Reference in New Issue
Block a user