# 测试 Spec — 三端传输加密统一与登录密码策略解耦 > status: pending-user-validation > created: 2026-08-04 ## 1. 核心场景 | 场景 | 通用传输加密 | 登录密码 RSA | 预期 | |------|--------------|--------------|------| | 默认安全模式 | 开 | 开 | 普通 API 使用会话密文,登录密码额外使用 RSA | | 仅关闭通用加密 | 关 | 开 | 普通 API 明文协议,登录密码仍为 RSA,登录成功 | | 仅关闭密码 RSA | 开 | 关 | 普通 API 仍加密,登录密码按明文应用协议校验 | | 全部关闭 | 关 | 关 | 普通 API 与登录密码均为明文应用协议,HTTPS 仍为必需 | | RSA 公钥不可用 | 任意 | 开 | 前端阻止登录并提示密码加密服务不可用 | | RSA 密文非法 | 任意 | 开 | 后端拒绝登录,不尝试按明文密码校验 | | 运行配置加载失败 | 未知 | 任意 | 前端保持通用加密开启的安全默认值 | ## 2. 用户联调检查 - Admin、H5、报表端分别刷新页面,确认都请求各自服务的 `/crypto/config`。 - 在 `/system/config-center` 关闭通用加密后,检查 H5、报表端普通 POST 请求体不再出现 `{data, algorithm}`。 - 保持“登录密码 RSA 加密”开启,检查登录请求 `password` 仍为 RSA 密文且可正常登录。 - 关闭“登录密码 RSA 加密”,检查三个登录端都能按明文应用协议登录。 - 分别验证 `authType=password` 与 `authType=password_captcha`。 ## 3. 本轮执行边界 - 按用户要求,不执行 Maven、pnpm、浏览器自动化或真实服务启动。 - 仅执行目标差异、冲突标记与空白静态检查,结果写入 `execution-log.md`。