跳转到内容

backend-v0.10.1

← 返回更新日志


后端 · 2026-08-22

托管管理账号可用性修复与安全加固。

  • 托管账号绑定管理玩家ADMIN_* 托管账号现同步绑定同名管理玩家——登录 JWT 带 active_uuid,admin 可直接执行建项目、编辑等全部玩家级写操作,不再报 missing active_uuid;同名玩家已被其他账号绑定时不再抢占(告警并回退只读形态)。
  • OpenAPI 文档增强:鉴权头声明为 security schemes(/docs 出现 Authorize 按钮),全部端点补中文摘要。
  • 无绑定玩家的托管账号登录后访问「个人信息」「施工管理」被 401 missing active_uuid 踢回登录页(#74)——admin 端点鉴权升 account 级(admin 不再要求绑定玩家);GET /me 对无玩家账号返回 active_uuid=null;续签放行无玩家账号;材料表 / 施工进度对无玩家账号开放只读浏览(写操作仍需玩家身份)。
  • 施工 mod 源审批复验:active_uuid 须仍属当前 admin 账号才记为审批人(玩家迁移到其他账号后,旧 token 不再冒名)。
  • 阻断托管账号同名提权ADMIN_* 同名管理玩家改为不可登录锚点——任何人以管理员用户名同名进离线服后,经 !!PCH login 无密码换 owner JWT 的提权链被切断;历史挂靠产物同步收回并告警。