本文档由 g2rain-cms 的
# 安全边界
docs/security/security-boundaries.md 自动同步生成。- App 通过 IAM 取得凭证,再经 Gateway 访问 CMS;内部地址和 OpenAPI 隐藏不构成授权。
organId、来源应用和调用主体必须来自可信上下文,不能仅使用普通请求 DTO 字段。- 查询、写入、唯一键和业务校验必须保持同一组织范围。
@IgnoreIsolation方法只能由明确的受信 Service 调用,并显式校验主体、组织和业务权限。- 文章正文、来源追踪、作者和站点域名按接口用途最小化返回;列表默认不应携带不必要大字段。
- 不记录或返回密码、Token、密钥、验证码、数据库/Nacos 凭据和不必要个人资料。
- 保存、状态更新、删除和标签关系写入需要服务端授权;前端按钮权限不能替代后端检查。
- 开发配置的凭据默认值不得用于生产,Secret 通过部署平台注入并支持轮换。
- 跨组织、隔离绕过、正文泄露、批量标签并发和写接口越权必须增加安全回归测试。