move live source ownership to accounts
This commit is contained in:
+3
-2
@@ -6,12 +6,13 @@ token。以下规则是实现约束,而不是可选部署建议。
|
||||
## 租户隔离
|
||||
|
||||
- HTTP handler 只从服务端会话解析 `owner_id`,不接受客户端声明的 owner。
|
||||
- 组件查询同时限定 `owner_user_id` 与 `source_id`。
|
||||
- 组件查询始终限定 `owner_user_id`;组件表不保存直播源外键。
|
||||
- 直播间、直播源和 CookieCloud 凭据分别以账户 ID 建立唯一约束与 RLS 边界。
|
||||
- 数据库使用 owner 复合外键、RLS 和 `FORCE ROW LEVEL SECURITY`。
|
||||
- tenant 查询必须在事务中执行 `SET LOCAL app.user_id`,不能使用会泄漏到连接池的 session-level
|
||||
`SET`。
|
||||
- 实时广播按 `component_id` 建立独立 channel,不提供全局订阅。
|
||||
- 路由器在投影发布前再次验证 owner、source 和 component ID。
|
||||
- 路由器按事件的可信 `owner_id` 扇出,并在投影发布前再次验证 owner、账户 source 和 component ID。
|
||||
|
||||
## Secret 生命周期
|
||||
|
||||
|
||||
Reference in New Issue
Block a user