跳转至

安全体系

适用基线:测试环境目标 / dev 分支 / 2026-07-15。 阅读对象:测试、实施、运维(主)。 安全培训以「认证 → 授权 → 数据范围 → 审计」为主链;细则链到系统管理与日志页,避免本页重复展开全部字段。

本页解决什么问题

读完本页,应能沿主链解释:谁能进系统、能看哪些菜单/按钮、能看哪些数据、事后如何审计;并知道接口鉴权不能只看前端按钮(见 GAP-014)。

何时用本页 / 不归本页

何时进来 不归本页
建立安全主链与跨页索引 角色菜单字段、岗位库位维护操作 → 系统管理各叶页
解释「能进页不能点」「列表比别人少」 等保/渗透结论、证书私钥与密钥轮换 runbook → 运维私有资料
集成回调、导出与文件外发风险提示 业务状态机本身是否允许动作 → 业务页

如何使用

你的目的 建议怎么做
跟认证/RBAC/数据范围 下方「认证与授权」表进系统管理页
查操作/接口审计 日志、审计与运行监控
查外部调用失败与重试 数据交换与集成可靠性

认证与授权

能力 当前结论 文档入口
租户与登录会话 多租户上下文下登录,拉取权限信息 租户与认证
RBAC 用户 → 角色 → 菜单/权限标识 RBAC 权限模型
数据范围 角色部门/本人等五档;业务表挂接未全表清单 数据权限与决策权限GAP-070
岗位与库位 岗位库位等影响仓储可见/可操作范围 岗位、任务分配与审批主体
接口鉴权 前端 hasPermi ≠ 后端强制;逐页实测见 GAP-014 RBAC 页 + 问题总账
flowchart LR L["登录 / 租户"] --> P["权限信息"] P --> M["菜单可见"] P --> B["按钮 / 权限标识"] P --> D["数据范围"] B --> A["业务动作仍受状态机约束"]

SSO、短信登录等是否启用:环境配置相关,以测试/生产实际开关为准。

数据安全

主题 当前可写 待确认
传输 生产应使用 HTTPS;具体证书由运维管理 证书策略、双向 TLS
存储加密 本仓未形成全库 TDE 定论 磁盘/列加密是否启用
脱敏 文档截图要求脱敏;系统内字段级脱敏策略未全量取证 报表/导出脱敏规则
密钥 配置与凭据不得进入产品文档与 Git 密钥轮换流程

多组织/工厂隔离见多组织、多工厂与数据隔离

审计日志

类型 入口
操作 / 登录等 System 日志 日志、审计与运行监控
API 访问 / 错误 同上 Infra 分层
业务状态变更 以各业务页字段与记录为准,不单靠平台操作日志还原全部业务语义
接口调用失败与重试 数据交换与集成可靠性

集成与回调安全

风险点 建议
外部回调(如 AGV/IoT) 确认鉴权、来源限制与幂等;路径见 API 索引
集成账号 独立账号、最小菜单与数据范围
导出与文件 控制导出权限与文件下载范围

建议验证点

  • 业务角色:能进授权菜单、不能进未授权菜单;按钮可见时抽样接口是否真拒绝(对照 GAP-014)。
  • 两名同角色不同部门账号:列表数据范围差异符合数据权限预期(或登记 GAP-070 缺口)。
  • 集成账号:独立账号 + 最小权限;回调/导出路径有鉴权与范围控制的检查记录。

限制与待确认

  • 等保/渗透结论不在本仓。
  • 后端注解被注释的接口不能仅凭前端按钮宣称「已鉴权」(GAP-014/GAP-021 等)。
  • 安全基线清单(密码策略、会话超时)以 System 参数/认证页与环境实测为准。