forked from wangziqi/gongxue-base
feat: add supabase jwt auth context
This commit is contained in:
@@ -33,12 +33,13 @@
|
||||
- `question_collections`
|
||||
- `practice_blueprints`
|
||||
- 可以接入迁移期短信登录和 `tk_` session,用于本地/内网联调。
|
||||
- H5 可以直接用 Supabase Auth access token 调 `apps/api`;后端已支持 JWT 验签和业务用户映射。
|
||||
- H5 可以优先验证 `@supabase/supabase-js` 管理 Auth session;微信小程序端先验证运行时兼容性,业务数据默认仍走 `apps/api`。
|
||||
- 可以接入租户品牌、主题、功能开关和域名/小程序参数解析。
|
||||
|
||||
## 不能误认为已商用完成的部分
|
||||
|
||||
- 生产鉴权尚未完成:当前很多接口仍用 `x-tenant-id`、`x-user-id`、`x-platform-admin-key` 作为迁移期上下文。
|
||||
- 生产鉴权已具备 Supabase JWT API 入口,但仍要做真实云端 Auth/JWKS 回归、RLS 深测和自定义角色权限细化;前端不要继续使用 `x-user-id`。
|
||||
- 不要把“Supabase 支持前端 Data API”误解为“本项目所有业务表都由 Taro 直写”;订单、支付、权益、租户后台、导入、CRM、私有资源必须走 RPC、`apps/api`、Edge Function 或 worker 这类后端命令层。
|
||||
- 真实短信、微信登录、QQ 登录、微信支付、支付宝支付 provider 还未正式接完。
|
||||
- 对象存储已完成签名 provider,但 PDF 预览、防盗链、视频水印、上传后校验还要补。
|
||||
|
||||
Reference in New Issue
Block a user