test-spec.md 1.7 KB

测试 Spec — 三端传输加密统一与登录密码策略解耦

status: pending-user-validation created: 2026-08-04

1. 核心场景

场景 通用传输加密 登录密码 RSA 预期
默认安全模式 开 开 普通 API 使用会话密文,登录密码额外使用 RSA
仅关闭通用加密 关 开 普通 API 明文协议,登录密码仍为 RSA,登录成功
仅关闭密码 RSA 开 关 普通 API 仍加密,登录密码按明文应用协议校验
全部关闭 关 关 普通 API 与登录密码均为明文应用协议,HTTPS 仍为必需
RSA 公钥不可用 任意 开 前端阻止登录并提示密码加密服务不可用
RSA 密文非法 任意 开 后端拒绝登录,不尝试按明文密码校验
运行配置加载失败 未知 任意 前端保持通用加密开启的安全默认值

2. 用户联调检查

  • Admin、H5、报表端分别刷新页面,确认都请求各自服务的 /crypto/config。
  • 在 /system/config-center 关闭通用加密后,检查 H5、报表端普通 POST 请求体不再出现 {data, algorithm}。
  • 保持“登录密码 RSA 加密”开启,检查登录请求 password 仍为 RSA 密文且可正常登录。
  • 关闭“登录密码 RSA 加密”,检查三个登录端都能按明文应用协议登录。
  • 分别验证 authType=password 与 authType=password_captcha。

3. 本轮执行边界

  • 按用户要求,不执行 Maven、pnpm、浏览器自动化或真实服务启动。
  • 仅执行目标差异、冲突标记与空白静态检查,结果写入 execution-log.md。