From de930ff496cde77910e034f08ab5c012d3e573ed Mon Sep 17 00:00:00 2001 From: duxingchen Date: Mon, 21 Sep 2026 16:18:01 +0800 Subject: [PATCH] =?UTF-8?q?docs:=20AGENTS.md=20=E8=AE=B0=E5=BD=95=E8=B6=85?= =?UTF-8?q?=E7=AE=A1=E8=B7=A8=E9=83=A8=E9=97=A8=E6=94=BE=E8=A1=8C=E8=A7=84?= =?UTF-8?q?=E5=88=99=EF=BC=88=E5=90=AB=E6=9B=BE=E7=BB=8F=E6=94=B9=E9=94=99?= =?UTF-8?q?=E7=9A=84=E6=95=99=E8=AE=AD=EF=BC=89?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- AGENTS.md | 6 ++++++ 1 file changed, 6 insertions(+) diff --git a/AGENTS.md b/AGENTS.md index 531d300..a810d4a 100644 --- a/AGENTS.md +++ b/AGENTS.md @@ -41,6 +41,12 @@ 过滤点共 4 处:登录 `auth_service.login`、人员列表 `endpoints/users.py`、 物料 `endpoints/materials.py` 的 `groups`/`items`、 人员操作统计 `dashboard_service.get_user_operations`。 + - **登录**是四个过滤点里唯一区分角色的:普通角色(INBOUND / SUPERVISOR / + WAREHOUSE_MGR / SALES)必须严格属于本部门,否则一律 401; + **但 `SUPER_ADMIN` 跨部门放行** —— IRIS 的超管也能登 LICA 实例, + 供运维/管理员在两个实例之间切换。角色常量取自 `app/core/roles.py`, + 不要写裸字符串 `'SUPER_ADMIN'`。 + (这条曾经被改错过一次:把豁免去掉导致 IRIS 超管登不进 LICA。) - 人员与物料都是**服务端钉死**部门,客户端传什么部门参数都不采纳 (这样 uni-app 里写死的 `dept` 不会造成跨部门影响)。 - 刻意**不做**「查询失败退回全表」的降级 —— 那是跨部门数据泄漏,