From d0c2dd17cb039ae31e8546cb56c5ac9f70d1ddcd Mon Sep 17 00:00:00 2001 From: "weicw1996@qq.com" Date: Thu, 10 Sep 2026 23:44:19 +0800 Subject: [PATCH] =?UTF-8?q?feat(tender):=20=E7=99=BB=E5=BD=95=E5=8A=A0?= =?UTF-8?q?=E5=9B=BE=E5=BD=A2=E9=AA=8C=E8=AF=81=E7=A0=81=E3=80=81=E6=B3=A8?= =?UTF-8?q?=E5=86=8C=E5=8A=A0=E7=9F=AD=E4=BF=A1=E9=AA=8C=E8=AF=81=E7=A0=81?= =?UTF-8?q?=EF=BC=9B=E6=94=B9=E6=8C=89=20body.code=20=E5=88=A4=E5=AE=9A=20?= =?UTF-8?q?401/403?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - 新增 captcha / sms / logout 三个 Nuxt server 代理 - 修复代理把 ApiResult 拍扁成 data 的问题(my-orders、enterprise、order、pay、 mark-paid):登录态失败被前端当成「没有订单 / 未提交资质」,无法区分 - 新增 handleAuthCode 统一处理:401 → 清凭据并跳 /login?redirect=…; 403 → 只提示「没有访问权限」,不清 token、不跳登录页 - 登录页与注册页分别接入图形验证码与短信验证码(含 60s 倒计时) - 修复回跳开放重定向:redirect 参数安全解码且只接受站内路径 (拒绝 //evil.com、https://… 及反斜杠变体 /\evil.com) - 下单成功但发起支付失败时停在支付步,避免用户重提交产生重复订单 --- app/components/HjcUserBar.vue | 5 +- app/composables/useHjcAuth.ts | 115 +++++++++++++++++- app/pages/login.vue | 83 ++++++++++++- app/pages/register.vue | 94 +++++++++++++- app/pages/tender/orders.vue | 17 ++- app/pages/tender/qualification.vue | 28 ++++- .../template-07/pages/BuyDocument.vue | 46 +++++-- server/api/tender/captcha.get.ts | 32 +++++ server/api/tender/enterprise.get.ts | 10 +- server/api/tender/logout.post.ts | 36 ++++++ server/api/tender/mark-paid.put.ts | 8 +- server/api/tender/my-orders.get.ts | 10 +- server/api/tender/order.post.ts | 8 +- server/api/tender/pay.post.ts | 8 +- server/api/tender/sms.post.ts | 34 ++++++ 15 files changed, 485 insertions(+), 49 deletions(-) create mode 100644 server/api/tender/captcha.get.ts create mode 100644 server/api/tender/logout.post.ts create mode 100644 server/api/tender/sms.post.ts diff --git a/app/components/HjcUserBar.vue b/app/components/HjcUserBar.vue index f41cbba..5ae2533 100644 --- a/app/components/HjcUserBar.vue +++ b/app/components/HjcUserBar.vue @@ -17,8 +17,9 @@ const { isLoggedIn, user, logout } = useHjcAuth() const loggedIn = ref(isLoggedIn()) -function doLogout() { - logout() +async function doLogout() { + // logout() 会先通知后端(无服务端会话),再清本地凭据 + await logout() return navigateTo('/tender') } diff --git a/app/composables/useHjcAuth.ts b/app/composables/useHjcAuth.ts index d0e5c0a..ab77114 100644 --- a/app/composables/useHjcAuth.ts +++ b/app/composables/useHjcAuth.ts @@ -1,5 +1,17 @@ import type { HjcUser } from '~/types/tender' +/** + * 后端 ApiResult.code 的登录态语义。 + * + * HTTP 状态码恒为 200,失败一律靠 body 的 code 判定: + * - 0 成功 + * - 401 未登录或 token 失效 → 清本地凭据并跳登录页 + * - 403 已登录但无权限(message「没有访问权限」)→ 只提示,不清 token、不跳登录页 + * - 其他非 0 → 业务失败,展示 message + */ +export const HJC_CODE_UNAUTHORIZED = 401 +export const HJC_CODE_FORBIDDEN = 403 + /** 登录态(token 存 cookie,SSR 安全;服务器端代理从 cookie 读取并转发 Authorization) */ export function useHjcAuth() { const token = useCookie('hjc_token', { @@ -12,11 +24,82 @@ export function useHjcAuth() { return !!token.value } - async function login(enterpriseName: string, password: string) { + /** 清本地凭据(token 是无状态 JWT,后端无会话,清本地即退出) */ + function clearCredentials() { + token.value = null + user.value = null + } + + /** + * 统一处理 ApiResult 的登录态失败:**只看 body.code,不看 HTTP 状态码**。 + * + * @param res 服务器代理透传的 ApiResult + * @param redirect 401 跳登录页时带上,便于登录后回跳 + * @returns handled=true 表示已按登录态问题处理完(401 已跳转 / 403 带提示文案); + * handled=false 表示不是登录态问题,交调用方按业务失败处理 + */ + async function handleAuthCode( + res: any, + redirect = '/' + ): Promise<{ handled: boolean; message?: string }> { + const code = Number(res?.code) + if (code === HJC_CODE_UNAUTHORIZED) { + clearCredentials() + await navigateTo(`/login?redirect=${encodeURIComponent(redirect)}`) + return { handled: true } + } + if (code === HJC_CODE_FORBIDDEN) { + // 已登录但无权限:不清 token、不跳登录页,仅提示后端 message + return { handled: true, message: res?.message || '没有访问权限' } + } + return { handled: false } + } + + /** + * 拉取登录用图形验证码。 + * 后端只返回图片(data:image/png;base64,...),不下发答案,需用户肉眼识别后输入。 + */ + async function fetchCaptcha(): Promise<{ ok: boolean; image?: string; message?: string }> { + try { + // 带时间戳,避免浏览器/中间层缓存旧验证码图片 + const res: any = await $fetch('/api/tender/captcha', { query: { t: Date.now() } }) + if (res?.code === 0 && res.data?.image) { + return { ok: true, image: res.data.image } + } + return { ok: false, message: res?.message || '验证码获取失败' } + } catch (e: any) { + return { ok: false, message: e?.data?.statusMessage || e?.data?.message || e?.message || '验证码获取失败' } + } + } + + /** + * 发送注册短信验证码。 + * @param phone 经办人手机号(即账号手机号),后端据此发码 + */ + async function sendSms(phone: string): Promise<{ ok: boolean; message?: string }> { + try { + const res: any = await $fetch('/api/tender/sms', { + method: 'POST', + body: { phone } + }) + if (res?.code === 0) { + return { ok: true, message: res?.message || '验证码已发送' } + } + return { ok: false, message: res?.message || '验证码发送失败' } + } catch (e: any) { + return { ok: false, message: e?.data?.statusMessage || e?.data?.message || e?.message || '验证码发送失败' } + } + } + + /** + * 企业登录 + * @param code 图形验证码(必填,后端先校验非空) + */ + async function login(enterpriseName: string, password: string, code: string) { try { const res: any = await $fetch('/api/tender/login', { method: 'POST', - body: { enterpriseName, password } + body: { enterpriseName, password, code } }) // mp-api 统一返回 ApiResult{code,message,data},code===0 成功 if (res?.code === 0 && res.data?.access_token) { @@ -30,6 +113,10 @@ export function useHjcAuth() { } } + /** + * 企业注册(一站式) + * @param payload 注册字段 + `code`(短信验证码,发给经办人手机号) + */ async function register(payload: Record) { try { const res: any = await $fetch('/api/tender/register', { @@ -47,10 +134,26 @@ export function useHjcAuth() { } } - function logout() { - token.value = null - user.value = null + /** 退出登录:先通知后端(无服务端会话,仅为契约完整),再清本地凭据 */ + async function logout() { + try { + await $fetch('/api/tender/logout', { method: 'POST' }) + } catch { + // 退出接口失败不阻断本地退出:token 是无状态 JWT,清本地凭据即已登出 + } + clearCredentials() } - return { token, user, isLoggedIn, login, register, logout } + return { + token, + user, + isLoggedIn, + clearCredentials, + handleAuthCode, + fetchCaptcha, + sendSms, + login, + register, + logout + } } diff --git a/app/pages/login.vue b/app/pages/login.vue index 2d47b59..53d29db 100644 --- a/app/pages/login.vue +++ b/app/pages/login.vue @@ -11,6 +11,33 @@ +
+ +
+ + 图形验证码 + +
+
@@ -25,22 +52,72 @@