forked from wangziqi/gongxue-base
docs: clarify PNVS SMS scope
This commit is contained in:
@@ -54,6 +54,8 @@ Supabase Auth 可继续作为最终 JWT 用户体系目标;本地重构期先
|
|||||||
- `aliyun-pnvs` / `aliyun-sms-auth`:阿里云 PNVS 短信认证服务,调用 `SendSmsVerifyCode` 发送,调用 `CheckSmsVerifyCode` 核验;验证码由阿里云生成并校验,本地不保存明文验证码。
|
- `aliyun-pnvs` / `aliyun-sms-auth`:阿里云 PNVS 短信认证服务,调用 `SendSmsVerifyCode` 发送,调用 `CheckSmsVerifyCode` 核验;验证码由阿里云生成并校验,本地不保存明文验证码。
|
||||||
- `tencent` / `tencent-sms`:腾讯云短信 `SendSms`,需要 SecretId、SecretKey、SdkAppId、签名、模板 ID。
|
- `tencent` / `tencent-sms`:腾讯云短信 `SendSms`,需要 SecretId、SecretKey、SdkAppId、签名、模板 ID。
|
||||||
|
|
||||||
|
PNVS 只用于手机号登录和 `bind_phone` 这类验证码认证场景,不用于营销短信、催缴短信或 CRM 触达。平台催缴里的 `channel='sms'` 是内部提醒渠道枚举;外部催缴通知当前通过 generic/钉钉/飞书/企微 webhook worker 发送,不能复用 PNVS 的验证码接口。
|
||||||
|
|
||||||
密钥策略:
|
密钥策略:
|
||||||
|
|
||||||
- AccessKey/SecretKey 不进入 `tenant_settings.public_config`。
|
- AccessKey/SecretKey 不进入 `tenant_settings.public_config`。
|
||||||
|
|||||||
@@ -113,6 +113,8 @@ SMS_SMOKE_ORIGIN=https://admin.tjszsb.com \
|
|||||||
npm run smoke:sms-login:remote
|
npm run smoke:sms-login:remote
|
||||||
```
|
```
|
||||||
|
|
||||||
|
PNVS 只验收手机号登录/换绑验证码链路。催缴、营销、CRM 等非验证码短信不应接 PNVS;平台催缴通知仍按 webhook 类通知渠道验收。
|
||||||
|
|
||||||
`security:repo` 是仓库自带的静态安全扫描,会拦截密钥形态、前端旧鉴权头、真实 runtime-config 和生产证据误入 Git。它不能替代真实 `@codex-security`;如插件在当前 Codex 环境暴露扫描工具,再补插件扫描结果。若工具不可用,不能把该项标记为已完成,只能在上线证据里标记为待补。
|
`security:repo` 是仓库自带的静态安全扫描,会拦截密钥形态、前端旧鉴权头、真实 runtime-config 和生产证据误入 Git。它不能替代真实 `@codex-security`;如插件在当前 Codex 环境暴露扫描工具,再补插件扫描结果。若工具不可用,不能把该项标记为已完成,只能在上线证据里标记为待补。
|
||||||
|
|
||||||
`readiness:production` 和 `readiness:production:db` 是生产阻断门禁:会拒绝 mock/未知短信 provider、弱密钥、`CORS=*`、旧身份头、local_dev 存储、非 HTTPS 对象存储公开 URL、阿里云 OSS 内网直签、未接外部资源扫描、localhost webhook,以及租户短信/OAuth/支付公开配置缺字段、OAuth redirectUri/支付 notifyUrl 非 HTTPS、公开配置混入密钥、active provider 缺私密 `tenant_secrets` 等问题。
|
`readiness:production` 和 `readiness:production:db` 是生产阻断门禁:会拒绝 mock/未知短信 provider、弱密钥、`CORS=*`、旧身份头、local_dev 存储、非 HTTPS 对象存储公开 URL、阿里云 OSS 内网直签、未接外部资源扫描、localhost webhook,以及租户短信/OAuth/支付公开配置缺字段、OAuth redirectUri/支付 notifyUrl 非 HTTPS、公开配置混入密钥、active provider 缺私密 `tenant_secrets` 等问题。
|
||||||
|
|||||||
Reference in New Issue
Block a user