fix(user): 修复密码哈希通过免登录接口暴露问题

- 在 User 实体的 password 和 payPassword 字段添加@JsonProperty(WRITE_ONLY)注解
- 保证密码字段不再通过 HTTP 接口响应体序列化输出
- 保持反序列化能力,注册、改密及批量导入接口不受影响
- RabbitMQ 消息同步时显式补回密码字段,确保 MQ 报文不变
- 新增 UserCredentialSerializationTest,覆盖 HTTP 响应、反序列化和 MQ 同步报文场景
- 文档更新,说明已修复接口列表及仍需决策的免登录接口安全隐患
- 将 server-api 版本升级至 2.0
This commit is contained in:
2026-09-22 08:40:21 +08:00
parent 0923635575
commit 86e73b68b7
5 changed files with 158 additions and 5 deletions
+1 -1
View File
@@ -5,7 +5,7 @@
<groupId>com.gxwebsoft</groupId>
<artifactId>server-api</artifactId>
<version>1.0</version>
<version>2.0</version>
<name>server-api</name>
<description>WebSoftApi project for Spring Boot</description>