安全体系¶
适用基线:测试环境目标 /
dev分支 / 2026-07-15。 阅读对象:测试、实施、运维(主)。 安全培训以「认证 → 授权 → 数据范围 → 审计」为主链;细则链到系统管理与日志页,避免本页重复展开全部字段。
本页解决什么问题¶
读完本页,应能沿主链解释:谁能进系统、能看哪些菜单/按钮、能看哪些数据、事后如何审计;并知道接口鉴权不能只看前端按钮(见 GAP-014)。
何时用本页 / 不归本页
| 何时进来 | 不归本页 |
|---|---|
| 建立安全主链与跨页索引 | 角色菜单字段、岗位库位维护操作 → 系统管理各叶页 |
| 解释「能进页不能点」「列表比别人少」 | 等保/渗透结论、证书私钥与密钥轮换 runbook → 运维私有资料 |
| 集成回调、导出与文件外发风险提示 | 业务状态机本身是否允许动作 → 业务页 |
如何使用¶
| 你的目的 | 建议怎么做 |
|---|---|
| 跟认证/RBAC/数据范围 | 下方「认证与授权」表进系统管理页 |
| 查操作/接口审计 | 日志、审计与运行监控 |
| 查外部调用失败与重试 | 数据交换与集成可靠性 |
认证与授权¶
| 能力 | 当前结论 | 文档入口 |
|---|---|---|
| 租户与登录会话 | 多租户上下文下登录,拉取权限信息 | 租户与认证 |
| RBAC | 用户 → 角色 → 菜单/权限标识 | RBAC 权限模型 |
| 数据范围 | 角色部门/本人等五档;业务表挂接未全表清单 | 数据权限与决策权限(GAP-070) |
| 岗位与库位 | 岗位库位等影响仓储可见/可操作范围 | 岗位、任务分配与审批主体 |
| 接口鉴权 | 前端 hasPermi ≠ 后端强制;逐页实测见 GAP-014 |
RBAC 页 + 问题总账 |
flowchart LR
L["登录 / 租户"] --> P["权限信息"]
P --> M["菜单可见"]
P --> B["按钮 / 权限标识"]
P --> D["数据范围"]
B --> A["业务动作仍受状态机约束"]
SSO、短信登录等是否启用:环境配置相关,以测试/生产实际开关为准。
数据安全¶
| 主题 | 当前可写 | 待确认 |
|---|---|---|
| 传输 | 生产应使用 HTTPS;具体证书由运维管理 | 证书策略、双向 TLS |
| 存储加密 | 本仓未形成全库 TDE 定论 | 磁盘/列加密是否启用 |
| 脱敏 | 文档截图要求脱敏;系统内字段级脱敏策略未全量取证 | 报表/导出脱敏规则 |
| 密钥 | 配置与凭据不得进入产品文档与 Git | 密钥轮换流程 |
多组织/工厂隔离见多组织、多工厂与数据隔离。
审计日志¶
| 类型 | 入口 |
|---|---|
| 操作 / 登录等 System 日志 | 日志、审计与运行监控 |
| API 访问 / 错误 | 同上 Infra 分层 |
| 业务状态变更 | 以各业务页字段与记录为准,不单靠平台操作日志还原全部业务语义 |
| 接口调用失败与重试 | 数据交换与集成可靠性 |
集成与回调安全¶
| 风险点 | 建议 |
|---|---|
| 外部回调(如 AGV/IoT) | 确认鉴权、来源限制与幂等;路径见 API 索引 |
| 集成账号 | 独立账号、最小菜单与数据范围 |
| 导出与文件 | 控制导出权限与文件下载范围 |
建议验证点¶
- 业务角色:能进授权菜单、不能进未授权菜单;按钮可见时抽样接口是否真拒绝(对照 GAP-014)。
- 两名同角色不同部门账号:列表数据范围差异符合数据权限预期(或登记 GAP-070 缺口)。
- 集成账号:独立账号 + 最小权限;回调/导出路径有鉴权与范围控制的检查记录。
限制与待确认¶
- 等保/渗透结论不在本仓。
- 后端注解被注释的接口不能仅凭前端按钮宣称「已鉴权」(
GAP-014/GAP-021等)。 - 安全基线清单(密码策略、会话超时)以 System 参数/认证页与环境实测为准。