fix: 集团可给各俱乐部分配不同功能角色,按俱乐部隔离权限校验
This commit is contained in:
@@ -131,11 +131,10 @@ class KefuGetOrderListView(APIView):
|
||||
return Response({'code': 400, 'msg': '缺少username'})
|
||||
|
||||
# 2. 公共权限校验
|
||||
kefu, permissions = verify_kefu_permission(request, username)
|
||||
kefu, permissions = verify_kefu_permission(request, None)
|
||||
if kefu is None:
|
||||
return permissions
|
||||
|
||||
# 3. 检查平台订单管理权限(002ab)
|
||||
if not has_perm_code(permissions, '002ab'):
|
||||
return Response({'code': 403, 'msg': '您无权查看平台订单列表'})
|
||||
|
||||
@@ -299,10 +298,8 @@ class KefuGetShangjiaOrderListView(APIView):
|
||||
if not username:
|
||||
return Response({'code': 400, 'msg': '缺少username'})
|
||||
|
||||
# 2. 权限校验(与 menu-access 完全一致:须 002ac)
|
||||
kefu, permissions = verify_kefu_permission(
|
||||
request, getattr(request.user, 'Phone', '') or None,
|
||||
)
|
||||
# 2. 权限校验(与 menu-access 同一算法、同一用户)
|
||||
kefu, permissions = verify_kefu_permission(request, None)
|
||||
if kefu is None:
|
||||
return permissions
|
||||
|
||||
|
||||
Reference in New Issue
Block a user