feat: add china auth providers

This commit is contained in:
Codex
2026-06-28 22:19:46 +08:00
parent 523b63c53b
commit dee82e670f
11 changed files with 1011 additions and 26 deletions

View File

@@ -26,6 +26,8 @@
- `x-user-id` 或 body/query 的 `userId` 只允许在 `ALLOW_LEGACY_AUTH_HEADERS=true` 的本地/迁移期环境使用。
- `x-platform-admin-key` 只允许在 `ALLOW_PLATFORM_ADMIN_KEY=true` 的本地/迁移期环境使用。
- 本地短信 provider 可使用 `mock`
- 真实短信 provider 已支持阿里云和腾讯云,密钥只能从 `app_private.tenant_secrets` 读取。
- 微信小程序登录已由后端调用 `code2Session`,前端不得接触 AppSecret 或 session_key。
- `NODE_ENV=production` 下禁止 `ALLOW_LEGACY_AUTH_HEADERS=true``ALLOW_PLATFORM_ADMIN_KEY=true``AUTH_SMS_PROVIDER=mock`、默认/弱密钥和 `CORS_ORIGIN=*`
这些只允许用于本地开发和内网联调,不允许作为正式云端验收方案。
@@ -70,6 +72,7 @@ Supabase 官方允许前端用 Data API 访问数据,但前提是 RLS、最小
- 商户密钥、短信 secret、OAuth secret 不允许明文长期存储。
- 生产应使用 KMS/Vault 或 envelope encryption。
- API 只返回 `secretRef`、掩码和配置状态。
- provider endpoint 生产环境必须使用 HTTPS 官方域名;本地测试才允许 `localhost/127.0.0.1` fake server。
7. RLS 与 API 双层回归
- 数据库 RLS 要按 `tenant_id` 拦截。