fix(归档): 权限决策同样不得把归档邮件改回 read + 修正决策路径误用参与方判据
pi 2026-09-28 §五 指出 DecidePermission 与 MarkMailRead 是同一族的反向写入,
只堵后者等于堵一半。成立,本轮收口。
## 1) DecidePermission 补守卫(pi §五)
UPDATE mails SET permission_result=$1, status='read' WHERE mail_id=$2
↑ 无 archived 守卫
与 MarkMailRead 同一处形状,补 `AND status <> 'archived'`。
判据 TestDecidePermissionDoesNotUnarchiveMail,已实测去掉守卫即转红。
★ mail_reads 的 INSERT 仍**不加**守卫(与 MarkMailRead 同口径):
事实表(谁读过,不可撤销)与派生列(全局可见性,可重算)语义不同,
一起挡会让「谁读过」不可审计 —— 判据 TestDecidePermissionDoesNotUnarchiveMail
顺带断言「决策人 bob 的 mail_reads 行仍要写进去」,防止守卫误伤事实表。
## 2) 修正 e78888b 的一处误用(我自己发现的)
DecidePermission 的 handler 路径(handler/permission.go)我原先挂了
`SessionOpenFor`(存在 + 未归档 + **参与方**),而该路径上一行刚放行的是
「该邮件收件人本人 **或** 管理员」—— 管理员本来就可以给任何线索做决策。
叠上参与方会把管理员挡在门外。改为 `EnsureSessionOpen`(只判存在 + 未归档)。
★ 这个错是在写 e78888b 时想到了、说了「要改成 EnsureSessionOpen」,
但**当时没落进文件**就提交了。已补,并在注释里写明两个函数的差别,
免得下一个人「顺手统一」把管理员又挡掉。
## 读侧清册
仍为 repo.go=13:新增 1 处命中在注释散文里,改措辞而非改数字。
repo/handler 全绿;internal/notify 的 TestInReplyToCarriesParentSender
仍是既有欠账 in-reply-to-ignores-direction,非本轮引入。
This commit is contained in:
@ -384,7 +384,12 @@ func DecidePermission(w http.ResponseWriter, r *http.Request) {
|
||||
// 归档检查必须在 DecidePermission **之前**:否则决策已落库、回执邮件却因为
|
||||
// 会话已归档建不出来 —— 发起方那边永远等不到回执(任务挂死),
|
||||
// 而人在界面上看到的却是"已处理"。宁可不决策,让人看见失败。
|
||||
if err := repo.SessionOpenFor(r.Context(), user.Username, perm.SessionID); err != nil {
|
||||
//
|
||||
// 这里刻意用 `EnsureSessionOpen`(只判存在+未归档)而不是
|
||||
// `SessionOpenFor`(多一格参与方):上面刚放行本请求的是
|
||||
// 「该邮件收件人本人 **或** 管理员」,而管理员**本来就可以**给任何线索做决策
|
||||
// —— 那不是越权。再叠一格参与方会把管理员挡在门外。
|
||||
if err := repo.EnsureSessionOpen(r.Context(), perm.SessionID); err != nil {
|
||||
if errors.Is(err, repo.ErrSessionArchived) {
|
||||
Error(w, http.StatusNotFound, "该会话已归档,无法回执决策")
|
||||
} else {
|
||||
|
||||
Reference in New Issue
Block a user