feat(M04-D): 完成最小权限订单分享
This commit is contained in:
@@ -0,0 +1,7 @@
|
||||
# M04-D 订单分享 API
|
||||
|
||||
- `POST /app-api/orders/:orderId/shares`:订单所有者或有门店管理权限的人员创建短期分享令牌。
|
||||
- `DELETE /app-api/orders/:orderId/shares/:shareId`:撤销分享。
|
||||
- `POST /app-api/order-shares/:token/resolve`:按 `VIEW_ROOM`、`OPEN_DOOR` 或 `RENEW` 单项权限解析。
|
||||
|
||||
默认权限为查看房间和开门,不包含续费。令牌默认有效 30 分钟,最短 5 分钟、最长 24 小时。响应不包含手机号、余额或支付信息;续费权限解析不返回房间信息。
|
||||
@@ -0,0 +1,10 @@
|
||||
# M04-D 订单分享数据库变更
|
||||
|
||||
- 迁移版本:`2026062014`
|
||||
- 新增 `qipai_order_shares`。
|
||||
- 数据库仅保存令牌 SHA-256 和短前缀,不保存明文令牌。
|
||||
- 独立保存查看房间、开门和续费权限。
|
||||
- 保存到期时间、撤销人、撤销时间、最后使用时间和使用次数。
|
||||
- 令牌哈希全局唯一;订单分享查询和过期清理均有索引。
|
||||
|
||||
撤销、过期或订单进入终态后,分享令牌立即失效。创建、撤销和使用均记录审计,但审计不记录明文令牌。
|
||||
Reference in New Issue
Block a user