顺序执行;每步完成后编译验证。
updatesql/sql.md 加 info_user_oauth 建表(含 uk_provider_uid 唯一索引、idx_user_id)。InfoUserOauth.java(@TableName=info_user_oauth,字段 id/userId/provider/providerUid/createTime)。InfoUserOauthMapper extends BaseMapper<InfoUserOauth>(无 XML)。provider 字段。provider claim(非空才写)。oauth.apple.clientId/jwks-url、oauth.google.clientId/tokeninfo-url、oauth.line.profile-url。nimbus-jose-jwt。verify(provider, credential) → providerUid;Apple(nimbus 验 ES256)、Google(tokeninfo)、LINE(v2/profile),校 audience/iss/exp。LINE_USER_CLIENT_SECRET、LINE_RIDER_CLIENT_SECRET、LINE_MERCHANT_CLIENT_SECRET;Secret 不写入仓库。state CSRF 协议:服务端签发并单次消费,App 保存发起值并在回跳时比对。评审发现并修复(均已 JDK21 编译通过):
OAuthVerifyService.httpGet 原用 HttpClients.createDefault() 无超时,provider 慢/不可达会拖垮请求线程池 → 加 RequestConfig(连接 5s / 读取 10s / 获取连接 5s)。oauthBindPhone 用 getuser(phone) 只滤 del_flag、不滤 status,停用账号(status≠0)能通过三方绑定绕过停用 → 加 status!=0 拦截(与 lodeing / oauthLogin 已绑定路径一致),文案复用 no.user.stop。aud.get(0) 在多 audience 时可能漏判 → 改 aud.contains(appleClientId)。no.oauth.* 共 10 个 key,写入 5 份 properties(messages / zh_CN / zh_TW / en_US / vi);OAuthVerifyService 异常文案与 InfoUserController 提示全部走 MessageUtils.message,与 lodeing 风格一致。新增 key:
no.oauth.provider.blank / needphone / tempkey.missing / tempkey.expiredno.oauth.credential.blank / provider.unsupported / token.invalid / token.expired / audience.mismatch / verify.fail(带 {0} 渠道名;异常详情仅记录在服务端日志,不返回客户端)line_user、line_rider、line_merchant,共用 token/profile URL,分别配置 redirect URI 和 App scheme。OAuthVerifyService 按 provider 白名单选择对应 Channel ID、Secret、redirect URI,并使用完全相同的 redirect URI 换 token。GET /auth/line/callback,接收 provider/code/state,按 provider 分流验证、绑定查询、token key 和 App 回跳。oauthLogin / oauthBindPhone 支持三个 LINE provider;骑手只绑定 userType=2,商家只绑定 userType=1/3/4/5,均不得自动创建。tel_phone;业务层增加有效账号手机号唯一检查,修改时排除自身,软删除后允许复用。addqishou、addshanghu、Bindingphone、setuser、平台新增/修改、stall/addOwner 及商家子账号新增入口。info_user_oauth.provider='line' 迁移为 line_user,并把业务账号 phone 补入 tel_phone,不清除原字段。ruoyi-common、ruoyi-system、ruoyi-admin(2026-09-04 reactor package SUCCESS);真实 LINE 端到端联调保留为外部待办。2026-09-04 另执行完整 reactor test:
ruoyi-system53 tests 全通过,ruoyi-admin371 tests 中 370 通过、1 error。失败项为既有PosOrderQsOprateControllerTest.newTasksContainOnlyPaidOrdersWaitingForRiderBeforeMerchantAcceptance未注入UserService导致 NPE,与 017 修改文件及定向测试无关,本次不跨范围修改。交付记录(2026-09-04):最终代码复核未发现剩余 Critical/Important;
git diff --check通过;数据库迁移未执行,须先运行updatesql/sql.md中两项冲突预检再由开发者手工执行;017 修改当前保留在工作区,尚未提交。