admin-auth-gate
靶子 http://localhost:20098
✅ 登录态是 e2e_admin10 且 vip≠9(否则闸第④步就 return,本用例白跑) vip=10
userauth = [12,2,66,65,3]
── 应放行 ──
✅ 放行 index (ANY 工作台) 响应 37341 字节
✅ 放行 xiugaimima (ANY 自助改密) 响应 1205 字节
✅ 放行 shejizuopinguanli_huiyuanzuopin (位12) 响应 65673 字节
✅ 放行 shejizuopinguanli_huiyuanzuopin_taobao (位12(P-1 修好的那个)) 响应 34932 字节
✅ 放行 youhuiquan_liebiao (位65) 响应 33125 字节
✅ 放行 referral_shuju (位66) 响应 35555 字节
✅ 放行 asset_library_browser (位12(asset 读档,HTML)) 响应 8627 字节
── 应拒绝 ──
✅ 拒绝 shangpinguanli_shangpinguanli (位11 商品管理)
✅ 拒绝 huiyuanguanli_huiyuan (位42 会员管理)
✅ 拒绝 guanliyuanguanli_guanliyuan (位41 管理员管理)
✅ 拒绝 xitongguanli_wangzhanpeizhi (位61 网站配置)
✅ 拒绝 shujuqingli (位47 过期数据清理)
✅ 拒绝 guanliyuanguanli_quanxian_xiugai (SUPER 权限设置)
✅ 拒绝 shouyexilie_m3_xilie (位53 首页系列(验 AdminT7 也在闸内))
── P-2 大小写归一 ──
✅ 全大写变体同样被拒(fail-closed 下不归一也会拒,这条证的是没漏放行、不是归一)
✅ 大小写混排变体同样被拒
✅ 持位65者用全大写访问优惠券页仍放行(归一的真正判据) 响应 33125 字节
✅ ANY 策略的工作台用全大写访问仍放行 响应 37337 字节
── P-3 非 public 不可路由 ──
✅ /Admin/_csvCell → 404 实际 404
✅ /Admin/_parseM10tbUrl → 404 实际 404
✅ /Admin/getCpuUsage → 404 实际 404
✅ /Admin/initialize → 404 实际 404
✅ /Admin/__call → 404 实际 404
✅ 不存在的方法是 404(闸没把"不存在"说成"没权限") 实际 404
── P-4 JSON 端点拒绝时回 JSON ──
✅ JSON 端点被拒时 Content-Type 是 application/json 实际 "application/json; charset=utf-8"
✅ 响应体能被 JSON.parse(前端不会静默坏) 体首 60="{"status":1,"info":"0","data":"\u6743\u9650\u4e0d\u8db3"}"
✅ 失败契约 info==="0" {"status":1,"info":"0","data":"权限不足"}
── 安全网 ──
✅ e2e_admin10 的 status 未被本次用例改动 前=0
PASS=29 FAIL=0