Fix MCP permissions and repayments; restrict deletion to default admin

This commit is contained in:
陈煜 committed 2026-10-05 20:26:17 +08:00
1 parent 35bd2e1828
commit 794274d31b
21 files changed
+702 -52

No files matched your search

+11 -1
View File
@@ -24,7 +24,7 @@ OAuth 使用发现元数据、动态注册的公开客户端、授权码、S256
个人访问令牌仅作为支持自定义 Bearer 头客户端的补充。在网站验证当前密码,选择权限和 1、3、7、30 天、365 天或永久。完整值仅创建时展示,数据库只存 SHA-256 摘要。永久令牌数据库到期日为空,每个请求仍重新检查撤销和资源;为兼容 SDK 中间件,每次认证上下文有有限期验证断言,不改变令牌期限。永久令牌内部业务会话按天续期。OAuth 授权页可选择 1、3、7、30、365 天或永久,默认 30 天。访问令牌最长一小时且不超过有限授权期限;刷新时轮换摘要,不延长原授权期限。永久授权仍可撤销,内部业务会话有界并在刷新时重建。
旧连接有 write 时,现在直接执行普通修改;旧全局策略不再阻止它。只想创建草稿时,撤销旧连接并重新授权 read draft。历史策略行保留但不参与任何权限判断;旧敏感工具草稿不可提交。
旧连接有 write 时,现在直接执行普通修改;旧全局策略不再阻止它。只想创建草稿时,在“我的连接”修改为 read draft,并验证当前密码。历史策略行保留但不参与任何权限判断;旧敏感工具草稿不可提交。
## 页面复制提示词配置
@@ -143,3 +143,13 @@ NETWORK_ALLOW_HTTP=true 时支持配置的 HTTP MCP 服务和网页审核地址
### 统一网络配置
所有网络策略及中文说明见 apps/api/.env.example。API 与 Vite 网页开发服务共同读取 apps/api/.env,修改后重启。当前 .env 使用全网卡监听、Host/Origin 通配符、HTTP 和 HTTP 回调,Cookie 保持 HttpOnly 与 SameSite=strict。NETWORK_ALLOW_WILDCARD_ORIGINS 控制是否允许来源通配符;API_ALLOWED_HOSTS、MCP_ALLOWED_HOSTS 与 WEB_ALLOWED_HOSTS 分别控制各入口。限流开关、窗口和阈值也在环境文件中。详见 docs/network-settings.md。
## 修改已有连接与负债账户还款
2026-10-05:在“我的连接”点击“修改权限”,OAuth 与个人令牌均可选择只读、草稿或直接写入,并独立设置隐藏账户读写。保存需当前密码,只能修改本人有效且未撤销的授权;OAuth 按授权到期日判断,访问令牌到期但授权仍有效时也可修改。权限立即用于后续认证,刷新使用最新授权范围且不延长授权期限;客户端指定已被移除的 scope 时会被拒绝,需要刷新请求使用允许范围或重新授权。实际范围发生变化会取消该连接待确认草稿,不会把旧草稿自动执行。
网站接口为 `PATCH /api/agent/connections/:id`,请求包含 `scopes` 和 `password`;不是 MCP 工具。只读系统账号只能授予 read/hidden_read。
`movement_create` 的 repay 从资产账户付款,目标支持借入债务和信用卡等负债账户。账户超额还款记为溢缴存款;独立债务仍拒绝超额还款。原币本金用 amount/received,fee 为负表示优惠、为正表示手续费;保留 repay 类型,双边余额及历史在同一事务提交,记录可编辑和撤销。
本次通过 57 项单元测试、9 项隔离 MySQL/REST/官方 SDK 集成测试、类型检查及生产构建;网页验证权限编辑表单、还款草稿预览、默认 admin 删除入口与余额颜色。详见 [更新验收](update-connections-repayment-users-2026-10-05.md)。