定点引用查询补上调用方必须传本人 user_id 的说明

- server-rs/crates/api-server/src/editor_project.rs:resolve_editor_reference_record_by_id_for_owner 从 pub 收窄到 pub(crate) 后授权边界移到调用方,给函数补上「必须传已认证用户自己的 ID,本函数不做授权」的前置条件说明,避免后续 crate 内调用方传入客户端可控的 owner 造成越权读取
This commit is contained in:
2026-09-24 17:43:13 +08:00
parent 110354fad9
commit 72cdabbef3
@@ -4327,6 +4327,10 @@ fn ensure_editor_image_edit_target_matches_source(
)
}
/// 定点取一条编辑器引用记录(项目资源或素材)。
///
/// 调用方必须传**已认证用户自己的 ID**:这里不做任何授权判断,给什么 owner 就按什么
/// owner 查,传客户端可控的值等于开了越权读取的口子。
pub(crate) async fn resolve_editor_reference_record_by_id_for_owner(
state: &AppState,
owner_user_id: &str,