按访问者身份拆分 API 边界
公开内容、客户数据、后台管理和第三方回调使用不同的安全模型。
Public
面向商城访客,只提供读取能力,并且只返回已发布的商品、集合、文章、菜单和公开配置。
Customer
需要客户登录。订单、退款、支付、地址和账户信息全部从当前 token 解析 owner,不能相信请求参数中的 customer_id。
Admin
商品编辑、规格配置、库存调整、订单履约和财务配置统一经过 admin guard,并继续细分角色权限。
Webhook
第三方支付或物流平台无法携带后台登录态,因此使用独立公开入口,通过签名、时间窗口、事件幂等和重试队列保证可信。