04 · 接口安全

按访问者身份拆分 API 边界

公开内容、客户数据、后台管理和第三方回调使用不同的安全模型。

Public

面向商城访客,只提供读取能力,并且只返回已发布的商品、集合、文章、菜单和公开配置。

Customer

需要客户登录。订单、退款、支付、地址和账户信息全部从当前 token 解析 owner,不能相信请求参数中的 customer_id。

Admin

商品编辑、规格配置、库存调整、订单履约和财务配置统一经过 admin guard,并继续细分角色权限。

Webhook

第三方支付或物流平台无法携带后台登录态,因此使用独立公开入口,通过签名、时间窗口、事件幂等和重试队列保证可信。