backend-v0.10.1
后端 · 2026-08-22
托管管理账号可用性修复与安全加固。
- 托管账号绑定管理玩家:
ADMIN_*托管账号现同步绑定同名管理玩家——登录 JWT 带active_uuid,admin 可直接执行建项目、编辑等全部玩家级写操作,不再报missing active_uuid;同名玩家已被其他账号绑定时不再抢占(告警并回退只读形态)。 - OpenAPI 文档增强:鉴权头声明为 security schemes(
/docs出现 Authorize 按钮),全部端点补中文摘要。
- 无绑定玩家的托管账号登录后访问「个人信息」「施工管理」被 401
missing active_uuid踢回登录页(#74)——admin 端点鉴权升 account 级(admin 不再要求绑定玩家);GET /me对无玩家账号返回active_uuid=null;续签放行无玩家账号;材料表 / 施工进度对无玩家账号开放只读浏览(写操作仍需玩家身份)。 - 施工 mod 源审批复验:
active_uuid须仍属当前 admin 账号才记为审批人(玩家迁移到其他账号后,旧 token 不再冒名)。
Security
Section titled “Security”- 阻断托管账号同名提权:
ADMIN_*同名管理玩家改为不可登录锚点——任何人以管理员用户名同名进离线服后,经!!PCH login无密码换 owner JWT 的提权链被切断;历史挂靠产物同步收回并告警。