fix(risk): 日报邮件端点补上授权校验——它此前是风控里唯一没有校验的端点

**问题**:POST /api/v1/risk/daily-report/mail 原先只取 context 做 401 判定,
**没有任何授权校验**;RiskDailyReportMailService.send 既拿不到 context、也不调用
AuthorizationService。收件人、标题、正文**全部由客户端决定** —— 一旦运维开启 SMTP
(RISK_DAILY_REPORT_MAIL_ENABLED),它就是一个未授权的邮件发送器。
默认关闭(ENABLED 默认 false + DRY_RUN 默认 true)让它至今没出事,但那不是可依赖的保护。

**改动**:
- send 改为 async 并接收 context,入口处 wait AuthorizationService.require(
  context, "risk:report:mail")。校验放在 **service 层**而不是 controller —— 本项目风控
  端点的授权一律落在 service(risk_query / risk_action / risk_scan 等都是这样),
  controller 只负责取 context;这个端点是唯一的例外,现在补齐。
- controller 相应改为 wait ...send(..., context=context)。
- 权限 
isk:report:mail 已在上一轮随另外三个一起创建并授予 risk_operator 与 admin。

**实测**:
- 9002(risk_operator) → **200** + {"status":"disabled","recipient_count":1}(默认关闭)
- 9001(customer)      → **403** AGENT_PERMISSION_DENIED「缺少操作权限」

**测试**:3 个既有用例改为 async 并传入带权限的 context;**新增**
	est_mail_service_requires_the_permission,断言无权限身份必须被拒 —— 钉住本次修复。

ruff / mypy(136 文件) / 623 unit+contract / 29 integration 全绿。
This commit is contained in:
2026-09-11 13:39:50 +08:00
parent deeee9bb01
commit 0d3447bde4
4 changed files with 81 additions and 11 deletions
+11 -1
View File
@@ -103,7 +103,17 @@ class StubRiskDailyReportService:
class StubRiskDailyReportMailService:
def send(self, recipients: list[str], _subject: str, _content: str) -> dict[str, Any]:
async def send(
self,
recipients: list[str],
_subject: str,
_content: str,
*,
context: RequestContext,
) -> dict[str, Any]:
# 真实实现会先 `require("risk:report:mail")`;这里只复现调用形状,
# 权限本身由 test_risk_daily_report_service 里那组用例覆盖。
del context
return {"status": "dry_run", "recipient_count": len(recipients)}