fix: 修复全局字段权限导致数据显示为空的问题

根因: /permissions/role/<role_code> 接口要求 system_permission,
非管理员角色无法获取自身权限 → 权限数组为空 → 前后端字段全被过滤

修复:
- permission.py: 查自己角色不再需要 system_permission, 解除权限死锁
- 5个 inbound API: 恢复完整 field_to_perm 映射, 每个字段均可独立权限管控
- 补齐遗漏字段(qty_inbound/qty_stock/qty_available/request_id/request_no)
- buy.vue: 入库表单价格字段加入 hasFormFieldPermission 守卫
This commit is contained in:
yueli
2026-07-14 16:09:41 +08:00
parent 593484aba3
commit 8f468a0a39
7 changed files with 106 additions and 62 deletions

View File

@ -13,6 +13,17 @@ def _get_operator_company():
role = claims.get('role', '')
if role and role.upper() == 'SUPER_ADMIN':
return None # 超管不限制公司
def _has_system_permission(role_code):
"""检查角色是否有 system_permission"""
try:
from app.services.auth_service import AuthService
perm_dict = AuthService.get_user_permissions(role_code)
all_perms = perm_dict.get('menus', []) + perm_dict.get('elements', [])
return 'system_permission' in all_perms
except Exception:
return False
return claims.get('company_name', '')
@ -31,10 +42,20 @@ def get_tree():
@permission_bp.route('/role/<string:role_code>', methods=['GET'])
@jwt_required()
@permission_required('system_permission')
def get_role_perms(role_code):
"""获取某个角色的权限列表(已选中的)"""
"""获取某个角色的权限列表。
- 查自己角色:不需要额外权限
- 查其他角色:需要 system_permission
"""
try:
claims = get_jwt()
current_role = (claims.get('role') or '').upper()
# 非管理员查其他角色 → 拒绝
if current_role != role_code.upper() and current_role != 'SUPER_ADMIN':
if not _has_system_permission(current_role):
return jsonify({'code': 403, 'msg': '无权查看其他角色的权限'}), 403
company_name = _get_operator_company()
data = PermissionService.get_role_permissions(role_code, company_name=company_name)
return jsonify({'code': 200, 'msg': '获取成功', 'data': data}), 200