fix(personal): harden pilot smoke and private storage
This commit is contained in:
@@ -177,3 +177,5 @@ curl -fsS -X POST "$API_BASE/api/knowledge/doc/rebuild-vector-index" -H "Authori
|
||||
`POST /search` 与 `POST /ask` 的 `scope` 可选 `PERSONAL`、`ENTERPRISE` 或二者组合。返回引用的 `domain` 必须明确为个人或企业域;企业域只有在服务端企业知识授权策略返回显式 fragment allowlist 后才会参与 mixed 检索,未配置授权时 fail-closed。个人资料详情、下载、重试、删除、`itemIds` 检索均按 owner 过滤,不存在与越权统一返回 `PERSONAL_ITEM_NOT_FOUND`。
|
||||
|
||||
URL 收藏在任何网络请求前执行 SSRF 校验,私网、环回、链路本地和云元数据地址返回 `PERSONAL_URL_BLOCKED`。删除先进入 `DELETING` 并立即对详情和检索隐藏,再异步清理 Qdrant、片段和 OSS;重复删除返回同一个 `cleanupJobId`。
|
||||
|
||||
个人资料对象只写 `personal-minio` 对应的私有 bucket `ruoyi-personal`,下载使用短时签名 URL;默认 `minio/ruoyi` 仍保留企业资料原有策略。`POST /search` 一旦携带任一非本人或非 READY 的 `itemIds`,整个请求 fail-closed 返回 `PERSONAL_ITEM_NOT_FOUND`,不以空结果掩盖越权。
|
||||
|
||||
Reference in New Issue
Block a user