Files
X-Financial/document/development/2026-07-17/dev-logs/bugs/expense-claim-approver-tenant-isolation.md
caoxiaozhu 787bc3a481 feat(platform): close AI expense value loop
Add tenant-safe value, telemetry, connector, commercial, and production-readiness foundations.
2026-07-17 14:14:08 +08:00

2.2 KiB
Raw Blame History

报销审批身份解析跨租户串读

日期2026-07-17 文档路径document/development/2026-07-17/dev-logs/bugs/expense-claim-approver-tenant-isolation.md

修复记录

  • 13:48记录 bug 修复报销审批身份解析跨租户串读。bug-log:242d68c3
    • Git 提交检查:已执行 git fetch --all --prunegit status -sb、upstream 解析及双向日志检查;origin/main 无新提交,本地 main ahead 17。ahead 摘要:242d68c3/28b834ed/4940ebc4 为审批任务、不可变回放和风险处置,ee88a36b/6bdf65bc/ae3f02c3/54754b55/211f85d9/5b246307/a662cfe6 为租户安全费用学习、预审、票据关联、个人记忆和申请反馈,5ed34c2b/11275e4b 为历史回填与迁移安全,1347366b/22669a90/a616b30c/661990b2 为费用时间线及事务,653eda05 为不透明会话;本轮未改写这些提交。
    • 修改:expense_claim_access_policy.py 的当前员工、申请人、直属领导、部门预算负责人和财务负责人解析全部先绑定认证用户或报销单的结构化 tenant_id;员工、组织和下属子查询增加租户首层谓词,避免相同姓名、邮箱前缀、部门或角色在另一企业命中。
    • 修改:把身份候选、申请人回填和唯一姓名判断拆入 expense_claim_employee_resolver.py,保持公开策略 API 不变,并将访问策略主文件降到 701 行;无可信租户、跨租户关联或结构化归属冲突统一失败关闭。
    • 操作:同步补齐审批任务、风险并发、层级记忆和报销测试夹具的显式企业归属;没有放宽生产授权,也没有用默认企业兼容掩盖跨租户错误。
    • 验证:容器内 test_expense_claim_service.py 121 项通过,访问策略文件大小与租户作用域定向 10 项通过审批任务、PostgreSQL 并发与全量后端分片均通过fresh PostgreSQL 专项最终 87 passed / 0 skipped / 0 failed;新 Python 文件 Ruff 和 git diff --check 通过。
    • 影响:审批队列、审批人快照、退回/通过权限和历史回填不会再因另一企业存在同名员工或同名部门而串租户;多租户环境下报销审批保持可解释且失败关闭。