Files
shz-backend/.codex/skills/shz-pc-debug/references/authenticated-api.md

2.0 KiB

测试环境中的受保护接口调用

仅在需要时使用此流程

只有当用户明确要求调用受保护接口,并说明测试角色、接口和用途时,才能使用此流程。默认使用测试接口和只读请求。任何会创建、更新、删除、提交、发布或以其他方式修改业务数据的受保护请求,都需要用户单独明确批准。

获取和处理测试 Token

  1. 阅读 test-environment.md,只选择请求所需的已配置测试账号和角色。
  2. 在项目源代码或批准的 API 文档中定位登录请求契约。优先调查源代码,避免反复打开 Chrome DevTools。
  3. 直接发起测试登录请求,并且只将短生命周期 Token 保存到进程范围的 shell 变量或等效的内存凭据存储中。抑制可能泄露 Token 的登录响应输出。
  4. 只在用户请求的一个或一组密切相关的测试 API 调用的授权请求头中使用 Token。不得仅因为 Token 允许访问就请求额外接口。
  5. 请求成功或失败后立即清除变量或内存凭据。

不得通过读取浏览器 cookies、local storage、session storage 或浏览器暴露的凭据获取 Token。不得将 Token 从 Chrome DevTools 复制到其他工具。不得打印、记录、持久化、提交、截图或报告 Token 或授权请求头。

选择正确的工具

  • 使用 Chrome DevTools 进行页面交互、DOM/UI 故障检查、浏览器契约未知时的一个代表性请求捕获以及最终视觉验证。
  • 在已知接口和契约后,使用范围狭窄的直接 HTTP 客户端调用用户明确要求的受保护接口,避免反复驱动 Chrome DevTools 的开销。
  • 不得使用页面 JavaScript 直接发起 API 请求或访问凭据。

安全报告

报告测试环境、所选角色、接口路径、HTTP 方法、状态码、耗时以及脱敏后的响应摘要。省略登录负载、Token、授权请求头、cookies 以及与证明结果无关的个人身份信息。