fix: align signature review and admin operations
This commit is contained in:
@@ -1575,7 +1575,7 @@
|
||||
1. 供应商回执优先按内部消息 ID,或 `channelId + gatewayMessageId + DestTerminalId` 对提交记录/长短信分片审计作唯一匹配。若同一供应商账号配置了多个物理通道连接,回执可能从非原提交连接返回,此时仅允许在“账号、Gateway 主机、端口、协议及 CMPP 版本全部一致,且 `gatewayMessageId + DestTerminalId` 只有一个候选提交/分片”时跨连接认领,并仍归属原提交的逻辑通道;任一字段不同或候选不唯一必须拒绝自动匹配。每个回执事件必须以逻辑通道生成数据库唯一键,并发或重复事件不得重复生成记录、退款、计费或企业应用投递。
|
||||
2. 成功回执统一更新短信主记录状态、回执状态、到达时间、真实通道、通道消息号、原始回执码和文本;失败、超时和未知回执保留可解释状态,最终失败只退款一次。
|
||||
3. 对账、利润和质量报表统一以短信记录计费条数为发送量,以唯一主记录终态统计成功/失败;收入取扣费流水,返还取退款流水,成本取真实提交通道单价,利润等于收入减成本。到达时长按提交至成功回执计算,延迟回执由 T+1 和 T-4 至 T-1 重算覆盖;查询、页面和 CSV 共用同一聚合表。
|
||||
4. 运营端与客户端用户接口使用各自安全 DTO,禁止输出密码散列、会话版本、登录失败内部计数和密钥字段。后端禁止自删除/自停用、禁止删除或降权最后一个平台管理员及企业管理员,并强制校验跨租户操作;唯一冲突返回 HTTP 409 和明确字段。
|
||||
4. 运营端与客户端用户接口使用各自安全 DTO,禁止输出密码散列、会话版本、登录失败内部计数和密钥字段。后端禁止自删除/自停用、禁止删除或降权最后一个平台管理员;企业管理员允许删除或停用至零人;所有操作强制校验跨租户范围,唯一冲突返回 HTTP 409 和明确字段。
|
||||
5. HTTP 单发公开契约使用 `mobile`、`content` 和可选 `clientMessageId`,不要求内部签名或模板 ID;服务端按 CMPP 同一规则识别已审核签名、模板及变量,复用风控、余额、计费、路由和队列。成功返回可查询 messageId,业务拒绝返回对应 4xx,不得在已创建记录后返回“批次不存在”。
|
||||
6. 客户发送候选只返回 approved 签名和模板,管理视图可查看历史状态。模板变量必须拒绝空变量、未闭合、中文或非法名称、重复名称及超长名称;客户端签名视图仅返回必要报备汇总状态。
|
||||
7. 报备资料提供官方 XLSX 模板和按当前筛选导出;导入拒绝空文件、错误扩展名、超限文件以及公式/脚本单元格。分析、提交和导出日志记录操作人、文件名、筛选条件、成功数、失败数和 IP,不保存密钥或完整请求体。
|
||||
@@ -1699,7 +1699,7 @@
|
||||
1. 用户逻辑删除后,原用户记录、用户主键及历史审计关联必须继续保留;用户名、邮箱和手机号仅在未删除用户范围内唯一。新建用户可以复用逻辑删除记录曾使用的登录标识,但必须生成新的用户主键,不得继承旧用户的角色、企业归属、密码、会话或权限。
|
||||
2. 用户登录和按用户名查找必须显式排除逻辑删除记录。活动用户之间的登录标识并发冲突继续由PostgreSQL唯一索引保证,并返回HTTP 409、冲突字段及明确中文提示。
|
||||
3. 运营端用户管理将用户姓名、登录账号、所属企业、用户角色和状态拆分为独立条件;客户端将用户姓名、登录账号和状态拆分。点击查询或重置时调用真实后端组合查询,条件之间使用AND,登录账号内部对用户名、邮箱和手机号使用OR;不得加载全量数据后仅在浏览器过滤。
|
||||
4. 删除、禁用或降权最后一个平台管理员/企业管理员时,后端实时拦截继续作为权威判断。前端必须在当前确认弹窗内以`role=alert`显示失败原因和处理建议,保持弹窗打开,禁止只向浏览器控制台输出未处理Promise;请求期间确认按钮必须禁用。
|
||||
4. 删除、禁用或降权最后一个平台管理员时,后端实时拦截继续作为权威判断;企业管理员不设“最后一名”保护,可删除或停用至零人。前端必须在当前确认弹窗内以`role=alert`显示平台管理员保护失败原因和处理建议,保持弹窗打开,禁止只向浏览器控制台输出未处理Promise;请求期间确认按钮必须禁用。
|
||||
## 2026-07-26 企业应用停用与回执清算补充要求
|
||||
|
||||
- 删除企业前必须检查其企业应用;只要存在`active`或`disabling`应用就阻止删除,并提示先完成应用停用。
|
||||
@@ -1760,3 +1760,13 @@
|
||||
4. 同一短信记录只允许生成一条最终回执投递。CMPP下游投递使用数据库唯一去重键,HTTP Webhook使用稳定事件号和事件/端点唯一关系;重复终态处理返回原投递,不得再次向客户发送。
|
||||
5. 补发抢占成功、并发复用及下游投递去重必须写结构化日志,至少包含平台消息号、短信记录、来源提交记录、下一跳`submitId`、通道和复用的投递记录。
|
||||
6. 历史重复提交、通讯报文、回执、退款及客户ACK属于事故审计证据,不得在功能migration中删除或覆盖。历史余额修正必须先完成账户与流水专项对账,再通过可审计冲正处理。
|
||||
|
||||
## 2026-07-27 签名审核与运营端数据展示补充要求
|
||||
|
||||
1. 签名审核资格必须读取签名提交时保存的`reportRequirementSnapshot.fields`和`signatureReportValues`,只校验`reportTypes`包含`signature/both`的必填字段;不得再硬编码公司名称、信用代码、法人、责任人和资质文件。仅用于引流报备的字段不能阻断签名审核。
|
||||
2. 审核中心内“风控规则”固定放在最后一项,面包屑归属审核中心。
|
||||
3. 运营看板今日签名发送统计必须单列展示提交失败;送达失败不得混入提交拒绝或提交超时。今日企业消费排行必须按北京时间当天真实`SmsBillingRecord.billingStatus=charged`金额聚合,不得使用充值记录或仅取最近若干企业拼装。
|
||||
4. 每次真实上游提交必须保存当时选中的通道组,短信发送详情展示通道组和通道;历史数据允许在migration时按仍可确认的应用、运营商和通道成员关系回填,后续路由变更不得改写已持久化归因。
|
||||
5. 通道测试短信处于回执等待状态时与普通短信使用相同状态样式,不得因“测试短信”说明显示红色失败;发送测试弹窗的接入号和网关密码必须使用独立表单名称及自动填充语义,避免密码管理器串填。
|
||||
6. 企业应用的通道组选择控件不得突破卡片宽度;通用输入控件在有无提示文案时控制区顶部对齐。
|
||||
7. 分片补偿审计按`createdAt`从早到晚展示,并显示审计时间;同一时刻按分片序号和主键稳定排序。
|
||||
|
||||
@@ -3668,7 +3668,7 @@ npm run verify:phase8
|
||||
| TC-RECEIPT-IDEMPOTENT-001 | 顺序和并发重复发送相同 DELIVRD,随后重启服务并再次发送。 | `receiptKey` 唯一约束保证只保存一次、只下发一次客户回执,且不重复计费或退款;重启后行为一致。 |
|
||||
| TC-REPORT-RECALC-001 | 插入一条成功、一条失败及扣费/退款流水,执行指定日期重算两次,再查询应用和通道报表及 CSV。 | 两次结果一致;发送 2、成功 1、失败 1;收入、退款、成本和利润使用相同金额单位且 `利润=收入-成本`;平均到达时长来自真实提交/回执时间。 |
|
||||
| TC-USER-SAFE-001 | 分别查询运营端、客户端用户列表和详情,并尝试跨租户访问。 | 响应不含 `passwordHash`、`sessionVersion`、密钥或认证内部字段;跨租户查询、更新、改密、禁用和删除由 API 拒绝。 |
|
||||
| TC-USER-CONTINUITY-001 | 当前用户删除/停用自己,删除或降权最后一个平台管理员、最后一个企业管理员,并创建重复用户名。 | 前三类操作返回 403;最后管理员保护生效;唯一冲突返回 409 和冲突字段,不出现 500。 |
|
||||
| TC-USER-CONTINUITY-001 | 当前用户删除/停用自己,删除或降权最后一个平台管理员、删除或停用最后一个企业管理员,并创建重复用户名。 | 自删除/自停用返回403;最后一个平台管理员保护生效;最后一个企业管理员允许删除或停用;唯一冲突返回409和冲突字段,不出现500。 |
|
||||
| TC-HTTP-SEND-002 | 仅传 `mobile/content`,正文使用已审核签名及 `${code}` 模板,调用公开发送接口并重放同一幂等键。 | 自动识别签名/模板并提取合法变量,经真实发送链返回 202、稳定 messageId;相同请求返回同一结果,不出现批次 404。 |
|
||||
| TC-TEMPLATE-VARIABLE-001 | 提交空变量、未闭合、中文、重复、超长和非法字符变量,再查看发送候选。 | 前后端均拒绝非法变量;候选只含 approved 签名/模板,disabled/rejected 仅在历史管理视图显示。 |
|
||||
| TC-REPORT-MATERIAL-SAFE-001 | 下载官方 XLSX;按筛选导出;导入空文件、错误扩展名、超限文件、含公式/脚本单元格及部分错误行文件。 | 模板和导出为真实 XLSX;危险文件在入库前拒绝,部分失败保留行级原因;日志含操作人、文件名、筛选和计数,不含敏感请求体。 |
|
||||
@@ -3691,7 +3691,7 @@ npm run verify:phase8
|
||||
| TC-USER-REUSE-002 | 两个未删除用户并发提交相同用户名、邮箱或手机号。 | PostgreSQL仅允许一个请求成功,另一个返回HTTP 409、`USER_DUPLICATE`、冲突字段和中文提示,不产生两个活动账号。 |
|
||||
| TC-USER-FILTER-001 | 在运营端分别及组合填写用户姓名、登录账号、所属企业、用户角色和状态,点击查询,再点击重置。 | 每次操作请求真实`GET /api/admin/users`;条件分别生效,组合使用AND,登录账号匹配用户名/邮箱/手机号;重置返回全部未删除用户。 |
|
||||
| TC-USER-FILTER-002 | 在客户端分别及组合填写用户姓名、登录账号和状态。 | 请求真实`GET /api/client/users`;只返回当前企业管理员,无法通过查询参数跨租户或查询平台管理员。 |
|
||||
| TC-USER-CONTINUITY-UI-001 | 删除、禁用或降权最后一个平台管理员及某企业最后一个启用管理员。 | 后端返回权威冲突;确认弹窗保持打开并显示红色可访问错误及“先创建或启用另一名管理员”建议,按钮结束忙碌状态,浏览器无未处理Promise。 |
|
||||
| TC-USER-CONTINUITY-UI-001 | 删除、禁用或降权最后一个平台管理员,再删除或停用某企业最后一个启用管理员。 | 平台管理员操作由后端权威拦截并在确认弹窗显示建议;企业管理员操作成功且可归零;按钮结束忙碌状态,浏览器无未处理Promise。 |
|
||||
| TC-USER-CONTINUITY-UI-002 | 为相同范围增加另一名启用管理员后重复删除或禁用。 | 操作成功、弹窗关闭、列表按当前已应用查询条件刷新,并写入对应OperationLog。 |
|
||||
|
||||
### 17.17 2026-07-21 下游连接恢复与历史回执回填
|
||||
@@ -3930,3 +3930,20 @@ npm run verify:phase8
|
||||
| TC-CHANNEL-REPORT-STATS-002 | 同一签名有直接短信和多个引流信息,展开具体引流任务 | 签名任务汇总当前通道下该签名全部发送;具体引流任务仅统计自身,不串入同签名其他引流或直接短信 |
|
||||
| TC-CHANNEL-REPORT-STATS-003 | 当前统计范围有历史成功短信但今日无成功短信 | “上次发送成功时间”显示该范围最近一次最终成功时间,不以报备时间、最后更新时间或页面当前时间代替 |
|
||||
| TC-CHANNEL-REPORT-STATS-004 | 报备任务先提交、后由报备记录变为通过 | 列表和详情分别显示真实提交报备时间、最近一次报备成功时间、上次发送成功时间和今日统计;刷新后数据保持一致 |
|
||||
|
||||
## 2026-07-27 签名审核与运营端细节回归用例
|
||||
|
||||
| 用例编号 | 场景 | 预期结果 |
|
||||
|---|---|---|
|
||||
| TC-SIGNATURE-PREFLIGHT-001 | 应用通道只配置引流必填字段,客户端提交不含固定企业资质字段的签名 | 运营审核资格检查不出现公司名称、信用代码、法人、责任人或资质文件缺失,允许通过/驳回 |
|
||||
| TC-SIGNATURE-PREFLIGHT-002 | 提交快照包含签名必填文本和文件字段,分别缺失后预检 | 只按快照字段名称提示缺失;补齐`signatureReportValues`后允许通过;引流字段不参与 |
|
||||
| TC-ADMIN-NAV-003 | 展开审核中心并进入风控规则 | 风控规则位于最后一项,面包屑为“审核中心 / 风控规则” |
|
||||
| TC-SMS-DETAIL-004 | 查看经历首次提交和补发的短信详情,再修改应用路由 | 每次提交显示持久化通道组名称;路由修改后历史归因不变化;旧数据迁移可确认部分已回填 |
|
||||
| TC-SMS-DETAIL-005 | 测试短信刚进入队列但尚无供应商回执 | 与普通待回执短信一致,不显示红色“运营端通道测试短信”失败框 |
|
||||
| TC-SEGMENT-AUDIT-006 | 构造多个不同时间和同时间分片审计 | 页面自上而下按审计时间升序,同时间按分片序号和主键稳定排序,并展示审计时间 |
|
||||
| TC-DASHBOARD-SIGNATURE-007 | 当日同一签名包含accepted、rejected、timeout及回执失败 | 表格独立展示提交失败;送达失败仅包含已受理后的失败,成功率分母为已受理数 |
|
||||
| TC-DASHBOARD-SPEND-008 | 两企业当日分别产生计费、退款和手工充值 | 排行只汇总当前仍为charged的当日计费;充值不计消费,退款记录不计当前消费,排序与数据库一致 |
|
||||
| TC-CHANNEL-TEST-AUTOFILL-009 | 浏览器保存过网关密码,打开通道编辑和测试短信弹窗 | 密码只进入网关密码字段,不自动填入测试接入号;接入号可手工正常输入 |
|
||||
| TC-APP-ROUTE-WIDTH-010 | 企业应用通道组名称很长,分别使用桌面和窄屏 | 选择框及下拉选项不超出通道组卡片,长文本省略且可正常选择 |
|
||||
| TC-USER-ADMIN-011 | 删除/停用企业最后一个管理员,再删除/停用平台最后一个管理员 | 企业管理员操作成功并写日志;平台管理员操作仍返回`LAST_PLATFORM_ADMIN` |
|
||||
| TC-INPUT-ALIGN-012 | 打开新增用户弹窗,对比有提示和无提示的文本输入框 | 标签和输入控制区顶部对齐,提示文本仅占自身下方空间 |
|
||||
|
||||
@@ -2563,3 +2563,13 @@ git diff --check
|
||||
- 部署前PostgreSQL和环境配置分别备份为`/opt/cmpp-deploy-backups/cmpp-20260727-205312.sql`、`/opt/cmpp-deploy-backups/cmpp-env-20260727-205312.env`,旧运行目录保留为`/opt/cmpp-platform.previous-20260727-205312`;标准脚本完成两套依赖安装、安全门禁、Prisma、前端/API/Gateway构建及Gateway先于API重启,73条migration齐全且无待执行项。
|
||||
- 预发布`.deployed-commit=94aeacd3a20b4c838c59d67ba86ef466ff49ce03`;API、Gateway、Nginx、PostgreSQL、MinIO均active,Redis`PONG`,`12026/17890/8090/3000/6379/5432/9000`监听,内外页面和健康接口HTTP 200,CMPP 17890可连接,Redis Stream消费者1、`pending=0`、`lag=0`,发布后API/Gateway无error级日志。
|
||||
- 部署后的真实`ChannelsService`查询53个报备任务,4个存在今日真实发送统计,返回成功、未知、回执失败、提交失败和最近成功时间;前端产物包含三项新交付文案。4个启用通道中3个立即恢复`connected 1/1`;“会员营销-富泷”首次鉴权失败后按5分钟慢重试策略于20:59:07自动恢复`connected 1/1`,未人工高频重连。本轮未发送真实测试短信。
|
||||
|
||||
## 2026-07-27 签名动态资格与运营端十项缺陷修复(发布前)
|
||||
|
||||
- 签名审核资格从固定`signatureProfile`切换为提交时`reportRequirementSnapshot.fields + signatureReportValues`,只校验签名/通用类型必填字段;通道仅要求引流字段时不再误报公司名称、信用代码、法人、责任人和资质文件。
|
||||
- 短信提交新增`channelGroupId/channelGroupName`历史归因,migration对仍可唯一确认的历史提交回填;名称快照保证通道组删除后仍可解释历史发送。发送详情展示通道组,分片补偿审计按创建时间升序并展示审计时间。测试短信不再把说明写入`errorMessage`,详情失败框只由真实最终失败状态触发。
|
||||
- 运营看板签名统计增加提交失败并从送达失败中拆出;企业消费排行改为北京时间当天真实charged计费聚合,覆盖全部企业账户,不再从最近10条手工充值和最近20个账户拼装。
|
||||
- 审核中心把风控规则移到最后并修正面包屑;通道测试密码/接入号增加独立autocomplete/name语义;通用输入控件有无提示时顶部对齐,企业应用通道组Select及选项限制在卡片宽度内。
|
||||
- 最后一个企业管理员允许删除、禁用或降权至零人;最后一个平台管理员保护保持不变。
|
||||
- Node.js v24.14.0下签名审核、用户、运营统计3 suites / 43 tests,通道1 suite / 41 tests,通道组持久化发送路径专项通过;启动临时本地Redis后API全量26 suites / 354 tests通过,测试结束即关闭临时Redis。API TypeScript build、前端TypeScript和Vite生产构建、Prisma format/generate/validate及`git diff --check`通过。
|
||||
- 预发布部署后继续以真实Redis、migration、看板聚合和发送流状态做发布验收。本节提交、推送和预生产部署结果将在完成后追加。
|
||||
|
||||
Reference in New Issue
Block a user