docs(hjc): 汇吉采标书购买领域词表、推送鉴权规范与ADR

This commit is contained in:
2026-09-08 20:09:41 +08:00
parent 79666898c5
commit 770aeff4d7
4 changed files with 183 additions and 0 deletions
+3
View File
@@ -0,0 +1,3 @@
# 一站式推送鉴权:appKey + timestamp + signpassword 不进报文
汇吉采 → 一站式平台的订单推送采用 `appKey + timestamp + sign` 请求头鉴权,`sign = MD5(appKey + password + timestamp)`(小写),`password` 只作为密钥参与签名、不放入任何报文字段;一站式侧校验 appKey 匹配、timestamp 与本地时间差 ≤ ±10 分钟(防重放)、以及重算 MD5 与 sign 不区分大小写比对。原始需求文字要求把 `password` 明文加入请求头,会泄露共享密钥,本方案保留其 appKey/password/年月日时分/MD5 全部要素,仅把 password 降级为纯签名密钥,是相对原始字面的有意偏离;若一站式平台已按原始明文方案实现,兼容退路见 `docs/一站式平台推送-接口鉴权规范.md` 附录 A。理由:这是对外契约,改动成本高,且偏离点是刻意且必须记录,否则后人会「修复」回明文方案。
@@ -0,0 +1,3 @@
# 项目与标书建模为两个实体,关联 1 项目:N 标书
项目(Project)与标书(BidDocument)建为两个独立实体,标书持有项目外键,关联为 1 项目:N 标书。当前一对一,但需求明确未来可能出现一个项目挂多本标书,故标书字段不并入项目,而是独立成表。一站式推送的公告类字段(公告标题/招标人/中标公司/中标金额/公告正文/公告附件)落项目,销售类字段(标书价格/附件/开售/停售/售卖方式/needSell)落标书,二者都由「推送入库 + 管理后台手工增删改查」双路填充。理由:在项目/标书需求仍模糊时避免强行锁死单一结构,同时为「一项目多标书」预留扩展而不必迁移主数据。