Date: 2026-09-20 | Spec: spec.md | 契约: contracts/api-contract.md
updatesql/sql.md 中"2026-09-20 设备绑定手机号信任表"DDL 已由开发者手动执行(本任务只追加脚本不执行)。JDK:临时设置(不改全局配置,Git Bash 示例):
export JAVA_HOME="$HOME/.jdks/graalvm-jdk-21.0.12+7.1"
export PATH="$JAVA_HOME/bin:$PATH"
短信万能码:沿用现网 8888(测试不必真实收码)。
# 全量跑本 feature 测试(DeviceTrust + 分支/确认流程)
mvn -pl ruoyi-admin -am test -Dtest='DeviceTrust*Test' -Dsurefire.failIfNoSpecifiedTests=false
# 编译校验(含 ruoyi-system)
mvn -pl ruoyi-admin -am compile
预期:全部通过。已知基线红测试与本 feature 无关(flash payType 白名单,见项目记忆)。
服务起在本地(默认 8080,按实际部署调整)。DEV=dev-uuid-001 为模拟设备标识。
# 1. 手机号短信登录(万能码 8888),带 deviceId —— 建立/刷新设备信任
curl -X POST http://localhost:8080/infouser/user/lodeing \
-H 'Content-Type: application/json' \
-d '{"phone":"0987654321","code":"8888","deviceId":"dev-uuid-001"}'
# 预期:登录成功 token;DB: info_user_device 出现 device_id=dev-uuid-001, phone=0987654321
# 2. 查库确认(人工)
# SELECT * FROM info_user_device WHERE device_id='dev-uuid-001';
# 3. 用"新的"三方身份登录(credential 用测试渠道或 mock)
curl -X POST http://localhost:8080/infouser/user/oauthLogin \
-H 'Content-Type: application/json' \
-d '{"provider":"google","credential":"<test-idtoken>","deviceId":"dev-uuid-001"}'
# 预期:data = {status:"deviceConfirm", tempKey:"...", maskedPhone:"098****4321"}
# 4. 一键确认(免短信)
curl -X POST http://localhost:8080/infouser/user/oauthDeviceConfirm \
-H 'Content-Type: application/json' \
-d "{\"tempKey\":\"<第3步tempKey>\",\"deviceId\":\"dev-uuid-001\"}"
# 预期:返回 token + user(即 0987654321 的账号);info_user_oauth 新增 google 绑定行
# 不带 deviceId 的老版本行为
curl -X POST http://localhost:8080/infouser/user/oauthLogin \
-H 'Content-Type: application/json' \
-d '{"provider":"google","credential":"<另一个新身份>"}'
# 预期:{status:"needPhone", tempKey}(原样)
no.oauth.tempkey.expireddev-uuid-999)→ no.oauth.device.mismatch,不产生绑定no.user.stop浏览器打开 authorize URL(state=dev-uuid-001)→ 走完 LINE 同意 → 观察 302 回跳参数:
deviceConfirm=1&tempKey=...&maskedPhone=098****4321needPhone=1&tempKey=...