1 Commits

Author SHA1 Message Date
vincent 2a759d655d fix(BIZ-109): 扩大临时白名单范围,修复刘总验收仍报 401 的问题
- v1 白名单仅覆盖 /api/records + /api/history 根路径,遗漏:
  * /api/records/<id>/preview(GET 子路径)→ 刘总报「预览未授权」
  * /api/records/<id>/compare(GET 子路径)→ 刘总报「比对未授权」
  * /api/download/<path>(GET 子路径)→ 刘总报「下载未授权」
  * /api/statistics(GET 根路径)→ 刘总报「统计分析不见」
  * POST /api/generate(号码生成)→ 刘总报「号码生成未授权」

- v2 策略(按方法 + 路径前缀):
  * GET 类全部放行(含子路径):/api/records*, /api/history, /api/statistics, /api/download
  * POST /api/generate 放行(核心功能)
  * DELETE 类保留鉴权(防误删滥用)
  * 其他 POST 保留鉴权

- 验证:8 个接口全验证(5 个原 401 现 200,DELETE 仍 401)
- 跟踪:BIZ-110 由 costcodev 适配前端后撤白名单
- 备份:app.py.bak.biz109.v1.20260901125959
- 闭环:2026-09-01 13:05 GMT+8 by 严维序 (opengineer)
2026-09-01 13:05:42 +08:00
+39 -9
View File
@@ -305,19 +305,49 @@ def find_draw_by_gen_time(gen_time):
# ============================================================ # ============================================================
# 认证装饰器(可选) # 认证装饰器(可选)
# ============================================================ # ============================================================
# BIZ-109 临时放行白名单:仅 GET 只读接口临时放行鉴权(应急修复 # BIZ-109 临时放行白名单 v2(v1 修复不彻底,用户验收仍报错,升级白名单
# 原因:BIZ-108 启用 auth_enabled 后,index.html 前端未适配 token 注入, #
# 导致「记录」tab 完全不可用。临时放行只读接口恢复业务, # 原因:BIZ-108 commit 31cabbe 启用 auth_enabled=True,但 index.html 前端
# BIZ-110 跟踪 index.html 适配后恢复鉴权。 # api() 函数 (L944) 未注入 Authorization header。v1 白名单只覆盖
# 白名单接口:GET /api/records, GET /api/history # /api/records /api/history 两个根路径,遗漏了子路径接口和
# 保留鉴权接口:所有 POST/DELETE/写接口 # /api/statistics、/api/generate,导致刘总验收仍报「未授权访问」。
AUTH_BYPASS_PATHS = {'/api/records', '/api/history'} #
# 升级策略(按方法 + 路径前缀):
# - GET 类全部放行(含子路径):/api/records, /api/records/<id>/preview,
# /api/records/<id>/compare, /api/history, /api/statistics,
# /api/download/<path>
# - POST /api/generate 放行:号码生成是核心功能,前端必须可调
# - DELETE 类保留鉴权:保护用户生成记录不被误删(核心防滥用)
# - 其他 POST(如未来新增)保留鉴权
#
# 跟踪:BIZ-110 由 costcodev 适配 index.html 前端后撤白名单,恢复完整鉴权。
# 闭环:2026-09-01 12:59 GMT+8 by 严维序 (opengineer)
# 路径前缀白名单(GET 类 + 写接口特例)
AUTH_BYPASS_GET_PREFIXES = (
'/api/records', # 含子路径 preview/compare
'/api/history',
'/api/statistics',
'/api/download',
)
# 写接口特例白名单(精确路径)
AUTH_BYPASS_POST_EXACT = {
'/api/generate', # 号码生成(核心功能,前端必须可调)
}
def _is_bypass(method, path):
"""判断当前请求是否在 BIZ-109 临时白名单内。"""
if method == 'GET':
return any(path.startswith(p) for p in AUTH_BYPASS_GET_PREFIXES)
if method == 'POST':
return path in AUTH_BYPASS_POST_EXACT
return False
def require_auth(f): def require_auth(f):
@wraps(f) @wraps(f)
def decorated(*args, **kwargs): def decorated(*args, **kwargs):
# BIZ-109 应急:GET 只读接口临时放行 # BIZ-109 应急:白名单内请求临时放行
if request.method == 'GET' and request.path in AUTH_BYPASS_PATHS: if _is_bypass(request.method, request.path):
return f(*args, **kwargs) return f(*args, **kwargs)
if CONFIG['auth_enabled']: if CONFIG['auth_enabled']:
token = request.headers.get('Authorization', '').replace('Bearer ', '') token = request.headers.get('Authorization', '').replace('Bearer ', '')