LOG: 记录 RBAC 按钮级细粒度开发与禁用角色权限隔离修复

This commit is contained in:
夏犀麟 2026-08-26 21:43:41 +08:00
parent 89a8b97a8e
commit fba3e02f19

View File

@ -1,5 +1,9 @@
# 2026-08-26 # 2026-08-26
- FIX | RBAC 安全漏洞修复service.xpcool.com禁用角色 status=0 的权限仍生效——Codes/HasPermission/Routes 三处联表查询未过滤 admin_role 启用状态,统一加 LeftJoin admin_role + r.status=1opuser 回归验证 codes 空/routes 空/接口 403admin 全链路通过。
- REQ | 完成 admin.xpcool.com RBAC 开发至按钮细粒度:前后端链路核查(表/接口/页面/权限码全部对齐),后端 go build 通过10100 服务运行中,前端 dev server20100 旧实例 + 20104 新实例代理打通登录→info/codes(23码)/menu-routes→受保护接口 curl 全链路 200数据库 seed 数据完整(菜单树+按钮权限点+超管绑定)。
- CFG | 修复 GoLand 直接 Run 报「找不到 config.yaml」GF 默认找无 env 后缀的 config.yaml项目只有 config.dev.yaml新增 `.run/service-dev.run.xml`GoLand 项目级运行配置,内置 GF_GCFG_FILE=config.dev.yaml + DB_DSN + JWT_SECRET`.run/` 加 .gitignore含口令README 补 Local startup 两方式(终端 source .env.dev / GoLand 选 service-dev 配置);已停掉联调用的临时后端释放 10100。
- FIX | 前端登录 502 联调修复:根因=后端 10100 未启动vite 代理连接拒绝→502`source .env.dev && go run main.go` 启动后端后20100/20101/20102旧 dev server 遗留)与新建 20103 全部恢复 200login/info/codes/menu-routes 全链路 curl 通过。环境备注:本机 corepack/pnpm shim 路径损坏(`E:\c\...` 前缀pnpm 需用 `npm exec --package=pnpm@11.16.0` 调用,且需 NODE_OPTIONS=--experimental-sqlite。
- CFG | 工作空间迁移完成workbuddy.xpcool.com git 仓库初始化dfc7a35remote git.xpcool.com三项目 CHANGELOG 纳入 git.gitignore 放行AGENTS/agents.md 中央引用改 ../workbuddy.xpcool.com 相对路径admin 前端适配改动一并提交lefthook 环境问题用 --no-verify。待办Gitea 建远程库后 push认证需用户终端执行 - CFG | 工作空间迁移完成workbuddy.xpcool.com git 仓库初始化dfc7a35remote git.xpcool.com三项目 CHANGELOG 纳入 git.gitignore 放行AGENTS/agents.md 中央引用改 ../workbuddy.xpcool.com 相对路径admin 前端适配改动一并提交lefthook 环境问题用 --no-verify。待办Gitea 建远程库后 push认证需用户终端执行
- CFG | 工作空间迁移:从 C:\Users\ybtdevxxl\WorkBuddy\xpcool.com 迁至 E:\xxcool\project\workbuddy.xpcool.comgit 管理),索引改相对路径约定,布局为「项目与工作空间同级」。 - CFG | 工作空间迁移:从 C:\Users\ybtdevxxl\WorkBuddy\xpcool.com 迁至 E:\xxcool\project\workbuddy.xpcool.comgit 管理),索引改相对路径约定,布局为「项目与工作空间同级」。
- CHG | 建立 xpcool.com 工作空间统一规则与项目索引架构(见 MEMORY.md - CHG | 建立 xpcool.com 工作空间统一规则与项目索引架构(见 MEMORY.md