码巢引擎2026年开发文档
00-开发规范
后端规范
README
后端开发手册
前端规范
README
TypeScript最佳实践
前端布局规范
前端页面模板
前端颜色与组件规范
核心规范
组件配置手册
问题排查指南
页面模板
最佳实践
README
bp-20260223-m7ps
图片上传优化总结
BUG自动记录系统使用指南
README
TYPE_SAFETY_GUIDE
常见BUG知识库
常见BUG知识库
开发前检查清单
开发安全规范
开发规范-完整版-含FutureBirdAadminAi部署
数据模型字典
文档分类规范
文档标准化规范
文档模板-基础版
文档模板-技术版
类型安全快速参考卡
类型安全规范体系
规范更新指南
过期文档清理机制
错误处理规范
错误预防指南
常见BUG知识库
常见BUG知识库
01-快速开始
Gitee快速开始
README
协作快速开始
快速开始
质量保证快速开始
02-部署指南
Docker更新指南
Docker部署
FutureBirdAadminAi部署指南
FutureBirdAadminAi部署问题分析
README
发布指南
宝塔Docker部署教程
宝塔PM2部署教程
宝塔图形化部署教程
快速发布指南
数据库和依赖变更处理指南
构建和发布
构建标准
构建检查清单
生产部署快速开始
生产部署方案
生产部署标准
生产部署检查清单
程序备份性能
自动修复和发布指南
自动化发布命令使用指南
部署快速开始
部署指南
项目更新部署指南
03-开发指南
Git凭据配置
Git推送规则
Git自动配置
README
全局样式
协作设置
定时任务
开发指南
开发流程
开发环境标准
技术改进
贡献指南
项目目录树
项目目录结构
04-API文档
API接口文档
README
hr-api
企业API
05-数据库
DATABASE_SCHEMA
README
分区指南
数据库字典
数据持久化
数据模型统一
数据迁移
06-架构设计
RBAC-PERMISSIONS
README
SaaS客户引导流程设计
companyId统一规范
employee-permission-system-design
enterprise-data-linkage
仓库实现总结
仓库模式
企业管理端员工权限系统分析
前端架构
前端重构总结
员工权限系统评估报告
员工管理菜单重构方案
权限系统混乱问题分析
架构优化计划
架构使用指南
架构结构
架构结构
状态管理
用户身份管理体系
系统架构
面试管理模块重构规划
项目技术栈
07-测试质量
README
测试修复标准
测试报告
质量保证系统
08-版本管理
CHANGELOG
README
VERSION_RULES
09-配置指南
README
SMTP配置指南
主题切换指南
渠道配置指南
环境变量指南
环境隔离
12-项目记忆
README
知识库导入指南
记忆系统指南
13-迁移指南
README
备份迁移指南
管理员迁移指南
迁移快速开始
17-其他
README
压缩摘要
18-开放平台
01-架构设计
02-API接口设计
03-安全机制
04-前端设计
05-数据库设计
开放平台API指南
开放平台API说明
19-智能进化
AI执行规则
AI进化机制
README
自动化实现总览
黄金规则
40-操作教程
README
微信公众号域名配置指南
微信本地开发调试指南
44-技能文件
alipay-payment-integration
references
checklist
SKILL
audio
python
README
typescript
README
SKILL
database
python
README
typescript
README
SKILL
design-style-thinking
SKILL
doctor
references
sql-patterns
SKILL
document-generation
python
README
SKILL
email
SKILL
embedding
python
README
typescript
README
SKILL
expo-advanced
references
audio-record-play
file-upload
masonry-layout
save-to-gallery
top-tab-navigation
SKILL
feishu-base
SKILL
feishu-message
SKILL
fetch-url
python
README
typescript
README
SKILL
frontend-design
LICENSE
SKILL
FutureBird-coding-web-performance-best-practice
SKILL
general-dev-preview
references
web-preview
SKILL
image-generation
python
README
typescript
README
SKILL
knowledge
references
python
README
typescript
README
cli
SKILL
llm
python
README
typescript
README
SKILL
miniapp-upload-asr
SKILL
pptx-generation
python
README
SKILL
project-memory-loader
scripts
project_memory_loader
SKILL
repair
scripts
merge-commit-map
SKILL
shadcn-web-base-theme
assets
colors
amber
artistic-green
bento-blue
blue
cyan
emerald
fuchsia
gray
green
indigo
lime
low-pink
neutral
orange
purple
red
retro-brown
rose
sky
supbase-green
teal
tech-purple
vintage-grey
violet
yellow
fonts
business
classic
playful
radius
2xl
2xs
lg
md
none
sm
xl
xs
shadow
artistic
bento
cool
retro
superbase
tech
tool
vintage
default
references
colors
fonts
quick
radius
shadows
scripts
theme
SKILL
package
skill-creator-coze
scripts
init_skill
quick_validate
SKILL
storage
python
README
typescript
README
SKILL
supabase
assets
supabase-client
supabase-client
references
_future
asset-supabase-browser
asset-supabase-config-inject
asset-supabase-config-route
python-auth
python-realtime
python-storage
typescript-auth
typescript-realtime
typescript-storage
typescript-supabase-browser
typescript-supabase-config-inject
typescript-supabase-config-route
python
README
database
edge-functions
orm-model-guide
supabase_client
typescript
README
database
drizzle-schema-guide
edge-functions
supabase-client
cli
rls
SKILL
supabase-auth
references
typescript
supabase-browser
supabase-config-inject
supabase-config-route
auth-config
verify-session
SKILL
ui-design-ref
reference
3D黏土风
克莱因蓝高定风
暗黑科技风
杂志风
极光柔和
柔和卡片
玻璃拟态
纯白极简风
自然有机
SKILL
ui-ux-pro-max
scripts
core
design_system
search
SKILL
vercel-composition-patterns
rules
architecture-avoid-boolean-props
architecture-compound-components
patterns-children-over-render-props
patterns-explicit-variants
react19-no-forwardref
state-context-interface
state-decouple-implementation
state-lift-state
AGENTS
SKILL
vercel-react-best-practices
rules
advanced-event-handler-refs
advanced-init-once
advanced-use-latest
async-api-routes
async-defer-await
async-dependencies
async-parallel
async-suspense-boundaries
bundle-barrel-imports
bundle-conditional
bundle-defer-third-party
bundle-dynamic-imports
bundle-preload
client-event-listeners
client-localstorage-schema
client-passive-event-listeners
client-swr-dedup
js-batch-dom-css
js-cache-function-results
js-cache-property-access
js-cache-storage
js-combine-iterations
js-early-exit
js-hoist-regexp
js-index-maps
js-length-check-first
js-min-max-loop
js-set-map-lookups
js-tosorted-immutable
rendering-activity
rendering-animate-svg-wrapper
rendering-conditional-render
rendering-content-visibility
rendering-hoist-jsx
rendering-hydration-no-flicker
rendering-hydration-suppress-warning
rendering-svg-precision
rendering-usetransition-loading
rerender-defer-reads
rerender-dependencies
rerender-derived-state-no-effect
rerender-derived-state
rerender-functional-setstate
rerender-lazy-state-init
rerender-memo-with-default-value
rerender-memo
rerender-move-effect-to-event
rerender-simple-expression-in-memo
rerender-transitions
rerender-use-ref-transient-values
server-auth-actions
server-cache-lru
server-cache-react
server-dedup-props
server-parallel-fetching
server-serialization
AGENTS
SKILL
video-edit
python
README
typescript
README
SKILL
video-generation
python
README
typescript
README
SKILL
volcano-ark
SKILL
web-design-guidelines
SKILL
web-search
python
README
typescript
README
SKILL
webrtc-best-practice
SKILL
websocket-guide
references
nextjs
nodejs
SKILL
wechat-bot
SKILL
wechat-official-account
SKILL
README
README
未来鸟:企业数字化转型奔腾的力量!
-
+
首页
员工权限系统评估报告
# 企业管理端员工权限系统评估报告 > 评估时间:2026-03-18 > 评估范围:企业管理后台员工权限系统 --- ## 一、系统架构概述 权限系统采用 **菜单驱动权限** 架构,核心组件如下: ### 1. 数据库模型 | 表名 | 用途 | 状态 | |------|------|------| | `permission_definitions` | 权限定义(支持4级层级:模块→菜单→页面→操作) | ✅ 完整 | | `backend_roles` | 角色表(租户隔离、权限码数组) | ✅ 完整 | | `backend_users` | 后台用户表(手机号登录、员工关联、状态管理) | ✅ 完整 | | `backend_operation_logs` | 操作日志表(审计追踪) | ✅ 完整 | **文件路径**:`src/storage/database/permission/schema.ts` ### 2. 后端 API | API 路径 | 功能 | 状态 | |----------|------|------| | `/api/permission/definitions` | 权限定义查询(支持按应用分组) | ✅ 完整 | | `/api/permission/init` | 权限系统初始化 | ✅ 完整 | | `/api/permission/roles` | 角色 CRUD | ✅ 完整 | | `/api/permission/roles/[id]` | 角色详情/更新/删除 | ✅ 完整 | | `/api/permission/users` | 用户列表/创建 | ✅ 完整 | | `/api/permission/users/[id]` | 用户详情/更新 | ✅ 完整 | | `/api/permission/users/[id]/disable` | 禁用用户 | ✅ 完整 | | `/api/permission/users/[id]/enable` | 启用用户 | ✅ 完整 | | `/api/permission/users/[id]/reset-password` | 重置密码 | ✅ 完整 | | `/api/permission/users/[id]/change-password` | 修改密码 | ✅ 完整 | | `/api/permission/logs` | 操作日志查询 | ✅ 完整 | | `/api/permission/logs/[id]` | 日志详情 | ✅ 完整 | ### 3. 前端页面 | 页面路径 | 功能 | 状态 | |----------|------|------| | `/admin/permissions` | 平台管理端权限管理(角色+用户+权限点) | ✅ 完整 | | `/tenant/enterprise/employee-permissions` | 企业管理端员工权限管理 | ✅ 完整 | ### 4. 权限验证中间件 **文件路径**:`src/proxy.ts` - ✅ Next.js 16 proxy 替代已弃用的 middleware - ✅ 多端角色隔离(platform/partner/tenant) - ✅ JWT Token 验证(支持 JWT 格式和旧版 base64 格式) - ✅ API 和页面路径统一拦截 - ✅ 权限不足自动重定向 --- ## 二、核心功能评估 ### 1. 角色管理 ✅ - 创建/编辑/删除角色 - 权限树选择器(按应用模块分组) - 系统内置角色保护(不可删除) - 角色启用/禁用 ### 2. 用户管理 ✅ - 创建后台账号(自动生成随机密码) - 编辑用户信息 - 启用/禁用账号 - 重置密码 - 关联员工信息 - 状态管理(pending/active/disabled/locked) ### 3. 权限定义 ✅ - 四级权限层级 - 按应用模块组织 - 支持菜单配置联动 - 默认权限和系统权限标识 ### 4. 操作日志 ✅ - 记录所有敏感操作 - 变更前后数据对比 - 设备信息、IP 地址记录 - 严重级别分类 ### 5. 安全特性 ✅ - 密码加密存储(bcryptjs) - 敏感数据加密(身份证号、初始密码) - 登录失败计数和账号锁定 - 首次登录强制修改密码 --- ## 三、已修复问题回顾 | 问题 | 解决方案 | 状态 | |------|----------|------| | 管理后台登录失败 | 用户名为 `platform` 而非 `admin`,重置密码为 `admin123` | ✅ | | Buffer.from 浏览器兼容性 | 使用 `atob()` 替代 `Buffer.from()` 解码 JWT | ✅ | | 菜单加载卡住"Rendering..." | 修复 `useMemo` 中调用 `setState`,改用 `useEffect` | ✅ | | 登录后无权限提示 | 修复角色判断逻辑,使用 API 返回的角色 | ✅ | --- ## 四、系统完整性评分 | 评估维度 | 完整度 | 说明 | |----------|--------|------| | 数据模型 | ⭐⭐⭐⭐⭐ | 完整覆盖权限、角色、用户、日志 | | API 接口 | ⭐⭐⭐⭐⭐ | CRUD 完整,支持分页、搜索、过滤 | | 前端页面 | ⭐⭐⭐⭐⭐ | 角色管理、用户管理、日志查看完整 | | 权限验证 | ⭐⭐☆☆☆ | **仅验证角色类型,未验证具体权限码** | | 安全机制 | ⭐⭐⭐⭐⭐ | 密码加密、敏感数据加密、登录保护 | --- ## 五、🔴 关键缺陷分析(权限系统未生效) ### 5.1 问题描述 **当前状态**:员工权限设置无效,所有员工账号拥有相同权限。 **根本原因**:权限验证链路存在三个关键断点: ``` ┌─────────────────────────────────────────────────────────────┐ │ 权限验证链路断点 │ ├─────────────────────────────────────────────────────────────┤ │ │ │ 断点1: 登录后权限未加载 │ │ ───────────────────── │ │ /api/v2/auth/me 只查询 saasUsers 表 │ │ 员工账号在 backend_users 表,无法找到 → 返回空权限 │ │ │ │ 断点2: 静态菜单无权限过滤 │ │ ───────────────────── │ │ ProLayoutWrapper 使用静态菜单作为 fallback │ │ 静态菜单没有权限过滤逻辑 → 显示所有菜单 │ │ │ │ 断点3: 权限过滤逻辑缺失 │ │ ───────────────────── │ │ if (!allowedModules || Object.keys(allowedModules).length === 0) │ │ return true; // 无权限配置时默认放行! │ │ │ └─────────────────────────────────────────────────────────────┘ ``` ### 5.2 影响范围 | 问题 | 影响 | 严重程度 | |------|------|----------| | 员工权限不生效 | 所有员工拥有相同权限 | 🔴 严重 | | 权限设置无意义 | 管理员设置的权限不生效 | 🔴 严重 | | 数据安全隐患 | 低权限员工可访问敏感数据 | 🔴 严重 | --- ## 六、修复方案 ### 6.1 修复 `/api/v2/auth/me` 权限加载 **文件**: `src/app/api/v2/auth/me/route.ts` **问题**: 只查询 `saasUsers` 表,员工账号查询失败 **修复**: 添加 `backend_users` 表的 fallback 查询 ```typescript // 首先尝试从 saasUsers 表查询 const saasUsersResult = await db.select()...; if (saasUsersResult[0]) { // 找到用户,使用 saasUsers 的权限 ... } else { // 如果 saasUsers 表没找到,尝试从 backend_users 表查询 const backendUsersResult = await db.execute(sql` SELECT bu.*, r.permissions FROM backend_users bu LEFT JOIN backend_roles r ON bu.role_id = r.id WHERE bu.id = ${session.userId} `); if (backendUsersResult.rows[0]) { // 从角色权限提取 allowedModules ... } } ``` ### 6.2 修复静态菜单权限过滤 **文件**: `src/components/layouts/ProLayoutWrapper.tsx` **问题**: 静态菜单 fallback 没有权限过滤 **修复**: 为静态菜单添加权限过滤逻辑 ```typescript // 一级菜单顶部 const primaryMenusTop = useMemo(() => { // 动态菜单优先 if (!menusLoading && dynamicPrimaryMenusTop.length > 0) { return dynamicPrimaryMenusTop; } // 静态 fallback - 应用权限过滤 const staticMenus = [...]; if (userPermissions.isAdmin) return staticMenus; if (userPermissions.allowedModules && Object.keys(userPermissions.allowedModules).length > 0) { return staticMenus.filter(menu => userPermissions.allowedModules[menu.moduleCode] === true ); } return staticMenus; // 无权限配置时保留兼容性 }, [userPermissions, ...]); ``` ### 6.3 修复二级菜单权限过滤 --- ## 七、相关文档 - [统一身份权限体系](../10-平台规划/03-统一身份权限体系.md) - [系统架构](./系统架构.md) - [前端架构](./前端架构.md) --- ## 八、变更记录 | 日期 | 变更内容 | 操作人 | |------|----------|--------| | 2026-03-18 | 创建文档,记录权限系统评估结果 | AI |
未来鸟
2026年7月27日 10:34
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档(打印)
AI