Files
X-Financial/document/development/2026-07-16/dev-logs/bugs/agent-run-finance-snapshot-authorization.md
caoxiaozhu 787bc3a481 feat(platform): close AI expense value loop
Add tenant-safe value, telemetry, connector, commercial, and production-readiness foundations.
2026-07-17 14:14:08 +08:00

1.8 KiB
Raw Blame History

修复记录

  • 18:14记录 bug 修复Agent Run 详情绕过财务看板权限暴露跨租户快照与工具响应。
    • Git 提交检查18:13 执行 git fetch --all --pruneHEAD..origin/main 无新提交,本地比 origin/main ahead 17 个提交,范围为 661990b2 feat(expenses): add transactional expense case events242d68c3 feat(approval): add task workflow and waiver decisions,本次未合并或改写这些提交。
    • 修改:新增 agent_run_access_policy.py,识别 finance_dashboard_snapshot 运行记录并同时核对 route/ontology 中的 tenant_iddata_scope 及当前用户财务角色;两份范围标签缺失、不一致、跨租户或与当前数据范围不符时一律 fail-closed。
    • 修改:agent_runs.py 在列表返回前过滤无权查看的财务快照,在详情返回 snapshot_payload、工具请求和工具响应前执行同一访问策略;跨租户(包括其他租户 admin按 404 处理,同租户普通用户按 403 处理,只有同租户 financeexecutive 或 admin 能读取完整快照。
    • 操作:在 test_finance_dashboard_tenant_security.py 构造 tenant-a、tenant-b、无租户旧快照和损坏 data scope 快照,覆盖列表、详情、普通用户、财务用户和跨租户管理员路径;所有命令均在 local-x-financial-linux 容器执行。
    • 验证Ruff 检查与格式检查通过财务看板、Agent Run 服务和 Ontology 端点定向回归共 17 个测试通过,证明合法同租户详情仍可读取,跨租户载荷、无范围旧记录和损坏范围记录均不可见。
    • 影响:已登录用户不能再通过猜测或复用 run_id 绕过财务看板领域权限读取其他租户的报销金额快照和工具调用明细,列表入口也不会泄露这些快照的摘要记录。