Files
group_fqcd_jr/app/core/actor.py
T
张胜宇 da1d14cb31 chore(sync): zsy_developcc 全量同步至 qyqy_develop(W27 口径)
- 分支内容对齐 qyqy_develop 3e24033,树完全一致(同步后 git diff 为空)
- 覆盖本轮 W27 交付:L0 表层判定层 + 出口 E6 行情 + 收益过滤槽位白名单
  + 免责声明分档 + 金标扩容至 55 条(全绿)+ 配置版本 244 已发布
- 新增 app/core/exit_codes.py、app/service/fund_trend_service.py 及 3 个测试文件
- 新增 开发文档\D3.9-客服Agent智能路由与行情出口设计-2026-09-21.md
- 基线:e239eb7(2026-09-17 品牌口径统一快照),本提交为其直接后继
2026-09-21 22:33:09 +08:00

67 lines
3.3 KiB
Python
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
"""访客(匿名)主体的**唯一构造点**与统一判定谓词。
为什么需要这个模块(`G-01` / `G-01b`):
1. **构造点有两份**。访客三元组(角色 / 权限 / 数据范围)此前在
``app/core/security.py``(API 入口)与 ``app/worker/runtime.py``(Worker 执行路径)
各手写了一份。两份只要漂移一次,就会出现「API 认得访客、Worker 不认得」这类
只在异步链路才暴露的越权面,而且**没有测试能发现**——因为它不是同一个函数。
2. **判定散落各处**。``"visitor" in context.roles`` 这个判定此前出现在 6 个文件、
13 处。口径要改(例如以后加身份轴)就得改 13 个地方,漏一处就是一个缺口。
因此:构造只走 :func:`anonymous_context`,判定只走 :func:`is_visitor`。
两者的行为都与改造前**逐字一致**——本模块是重构,不是行为变更。
"""
from __future__ import annotations
from app.core.contracts import RequestContext
#: 访客角色名。与 `app/core/knowledge_tier.TIERS_BY_SUBJECT` 的键同名同源(`G-03` 落点)。
VISITOR_ROLE = "visitor"
#: 受理事件里持久化的 actor 类型取值(`conversation_session` / 审计侧)。
VISITOR_ACTOR_TYPE = "visitor"
#: 访客角色元组。**唯一副本**:`security.py` 与 `runtime.py` 都从这里取。
VISITOR_ROLES: tuple[str, ...] = (VISITOR_ROLE,)
#: 访客仅可运行 Agent 与读取**公开数据**,**不含任何个人数据权限**。
#: 追加权限码属**权限决策**,必须单独评审并留痕,不得顺手扩能。
#:
#: `2026-09-21`(`W27` / `DEC-W27-11`)评审通过并留痕的**一次**扩张:
#: `fund:quote:read` —— `E6` 行情走势出口对访客开放。依据:净值与区间涨跌是
#: **公开事实**(`fin_nav_history` 的公共数据,与公开产品列表页同一数据源),
#: 读取它不需要任何个人数据,也不放宽任何档位(`INV-1`)。
#: 反向守卫:本元组**仍不得**出现 `customer:` / `profile:` / `memory:` /
#: `handover:` / `conversation:` 前缀(`tests/unit/api/test_frontend_boundaries.py` 钉死)。
VISITOR_PERMISSIONS: tuple[str, ...] = ("agent:run", "knowledge:query", "fund:quote:read")
#: 访客数据范围恒为 `public`(与知识侧档位 `{public}` 同一收敛方向)。
VISITOR_DATA_SCOPE = "public"
def anonymous_context(*, user_id: str, trace_id: str, portal: str = "api") -> RequestContext:
"""构造访客请求上下文。**访客上下文的唯一来源。**
`user_id` 是令牌 `sub`(数字串,由 `VisitorTokenIssuer` 生成),不是正式用户主键;
`portal` 默认 `api`,Worker 侧恢复上下文时同样用默认值,保证两侧逐字相等。
"""
return RequestContext(
user_id=str(user_id),
trace_id=str(trace_id),
roles=VISITOR_ROLES,
permissions=VISITOR_PERMISSIONS,
data_scope=VISITOR_DATA_SCOPE,
portal=portal,
)
def is_visitor(context: RequestContext) -> bool:
"""访客判定。**全仓唯一谓词**——不得再写 ``"visitor" in context.roles``。
保留在基类 / 依赖注入层调用(`G-01b` 的底线:判定位置与层级不变,
只是换成一个统一函数),因此这里**不读 Agent 声明位**、也不依赖任何配置。
"""
return VISITOR_ROLE in context.roles