SYS · 权限与审计门禁

系统与权限

按 REQ-SYS 需求展示系统边界、账号角色权限、写接口门禁、审计追溯、request_id 幂等、资源锁、回退预检和敏感配置状态。页面只展示样例结论,正式实现不得在前端绕过后端权限判断。

权限门禁总览

对应 REQ-SYS-004 / 005 / 006,所有后台写接口、小程序写接口和解锁流程必须走统一鉴权与审计。

门禁可用
AUTH_GUARD 正常

后台写入全部要求登录、权限和 request_id

账号、规则、编排、比分、排名和发布写入都必须先通过权限校验;已锁定项目只允许超级管理员或授权 DT 发起解锁流程。

  • permission_model 用户 -> 角色 -> resource + action
  • operation_log competition_operation_log + change snapshot
  • request_policy 相同 request_id 返回首次处理结果

账号工作台

账号不硬删除,归档保留审计;导入账号启用前必须先重置密码。

账号 角色 旧来源 密码策略 状态 保护边界

审计和操作流水

破坏性写入、核心业务写入、权限变更和回退操作都必须可追溯到操作人、角色、IP、设备和前后快照。

时间 操作 操作人 / 角色 流水 快照 结论

系统边界与安全配置

REQ-SYS-001 / 002 / 003 / 007 / 008 / 009 的可视化入口,展示范围、技术栈、运行状态和敏感信息检查。

系统边界

新系统独立覆盖赛事、报名、检录、编排、比分、处罚、排名、一次性历史迁移和公开成绩。

旧系统只作一次性迁移和对账来源。

技术栈状态

Java 25 LTS、Spring Boot、MySQL 8.4、Vue 3、Vite、Docker Compose。

Flyway 管理迁移版本。

敏感信息检查

页面只显示配置项存在、校验状态和脱敏尾号。

提交前仍需执行明文密钥扫描。

可观测性

登录失败、写入失败、导入失败、迁移启动和 smoke 失败都要输出结构化日志。

trace id 贯穿写入链路。

配色方案

与其他后台原型共用 token,用于确认系统支撑页面的密度和状态色。