forked from wangziqi/gongxue-base
feat: enforce api production safety limits
This commit is contained in:
@@ -57,6 +57,7 @@ Supabase 官方允许前端用 Data API 访问数据,但前提是 RLS、最小
|
||||
- 普通 JSON API 必须有默认上限。
|
||||
- 导入接口可以有更大上限,但必须可配置且有最大值。
|
||||
- 超限返回 413。
|
||||
- 当前默认:`MAX_JSON_BODY_BYTES=1048576`,`MAX_IMPORT_JSON_BODY_BYTES=10485760`,硬上限 50MB。
|
||||
|
||||
6. 租户密钥保护
|
||||
- 商户密钥、短信 secret、OAuth secret 不允许明文长期存储。
|
||||
|
||||
@@ -29,6 +29,7 @@
|
||||
- 用 Supabase Auth/JWT 或服务端 session 替换迁移期 `x-tenant-id`、`x-user-id`、`x-platform-admin-key`。
|
||||
- 校验平台管理员、租户管理员、运营、教师、销售、代理、学生的访问边界。
|
||||
- 做一轮真实 JWT + RLS 回归测试。
|
||||
- 已补生产配置 fail-fast 和 JSON body size limit;后续继续补正式身份上下文。
|
||||
|
||||
2. 对象存储
|
||||
- 已接阿里云 OSS、腾讯云 COS、Supabase Storage 的上传/下载签名 provider。
|
||||
|
||||
Reference in New Issue
Block a user