test-spec.md 1.7 KB

测试 Spec — 三端传输加密统一与登录密码策略解耦

status: pending-user-validation created: 2026-08-04

1. 核心场景

场景 通用传输加密 登录密码 RSA 预期
默认安全模式 普通 API 使用会话密文,登录密码额外使用 RSA
仅关闭通用加密 普通 API 明文协议,登录密码仍为 RSA,登录成功
仅关闭密码 RSA 普通 API 仍加密,登录密码按明文应用协议校验
全部关闭 普通 API 与登录密码均为明文应用协议,HTTPS 仍为必需
RSA 公钥不可用 任意 前端阻止登录并提示密码加密服务不可用
RSA 密文非法 任意 后端拒绝登录,不尝试按明文密码校验
运行配置加载失败 未知 任意 前端保持通用加密开启的安全默认值

2. 用户联调检查

  • Admin、H5、报表端分别刷新页面,确认都请求各自服务的 /crypto/config
  • /system/config-center 关闭通用加密后,检查 H5、报表端普通 POST 请求体不再出现 {data, algorithm}
  • 保持“登录密码 RSA 加密”开启,检查登录请求 password 仍为 RSA 密文且可正常登录。
  • 关闭“登录密码 RSA 加密”,检查三个登录端都能按明文应用协议登录。
  • 分别验证 authType=passwordauthType=password_captcha

3. 本轮执行边界

  • 按用户要求,不执行 Maven、pnpm、浏览器自动化或真实服务启动。
  • 仅执行目标差异、冲突标记与空白静态检查,结果写入 execution-log.md