本文档由 g2rain-cmsdocs/security/security-boundaries.md 自动同步生成。
# 安全边界
  • App 通过 IAM 取得凭证,再经 Gateway 访问 CMS;内部地址和 OpenAPI 隐藏不构成授权。
  • organId、来源应用和调用主体必须来自可信上下文,不能仅使用普通请求 DTO 字段。
  • 查询、写入、唯一键和业务校验必须保持同一组织范围。
  • @IgnoreIsolation 方法只能由明确的受信 Service 调用,并显式校验主体、组织和业务权限。
  • 文章正文、来源追踪、作者和站点域名按接口用途最小化返回;列表默认不应携带不必要大字段。
  • 不记录或返回密码、Token、密钥、验证码、数据库/Nacos 凭据和不必要个人资料。
  • 保存、状态更新、删除和标签关系写入需要服务端授权;前端按钮权限不能替代后端检查。
  • 开发配置的凭据默认值不得用于生产,Secret 通过部署平台注入并支持轮换。
  • 跨组织、隔离绕过、正文泄露、批量标签并发和写接口越权必须增加安全回归测试。