docs(tasks): keep procurement execution on device
This commit is contained in:
@@ -116,13 +116,14 @@
|
||||
|
||||
## 7. 安全与隐私
|
||||
|
||||
- 通用密钥只来自环境变量或被忽略的本地配置。T-207 的 provider API Key 是唯一
|
||||
例外:只能由 ADMIN write-only 写入,使用环境 master key + AEAD 随机 nonce
|
||||
加密落库;读取接口、HTML、日志、事件、错误和 App 永不返回明文或密文。
|
||||
- 生产采购 App 只调用肉包后端,不保存或直连 VLM provider。Debug 本机 mock 必须
|
||||
位于 Debug source set,配置被 Git 忽略且不得进入 Release APK。
|
||||
- provider HTTP transport 必须禁用重定向,并在解析和连接阶段阻断私网、本机、
|
||||
链路本地、组播、metadata 与 DNS rebinding;生产远程目标只允许 HTTPS。
|
||||
- 后端密钥只来自环境变量或被忽略的本地配置;管理后端不保存、下发或代理 VLM
|
||||
provider Key。
|
||||
- App provider Key 使用 Android Keystore 包装的加密存储;每台采购设备使用独立、
|
||||
可撤销、有限额度的 Key。Key、Authorization 和完整敏感 endpoint 不得进入任务、
|
||||
结果、日志、崩溃报告或普通 SharedPreferences。
|
||||
- App provider HTTP client 必须禁用自动重试和重定向;Release 远程目标只允许
|
||||
HTTPS,HTTP 仅允许 Debug 下无 Key 的 loopback mock。后台任务不能覆盖端点。
|
||||
- 管理后端不得根据 App 提交的 provider 或商品 URL 发起第三方网络请求。
|
||||
- 真实蝦皮订单文本、参考图及其规范化生成物只能位于仓库外或 `.local/`、
|
||||
`private-fixtures/` 等被忽略目录;测试使用脱敏 fixture。
|
||||
- 普通日志不得输出完整蝦皮订单号、店铺名或本机原图绝对路径。
|
||||
|
||||
Reference in New Issue
Block a user