TARGETF4B2 PARTIALQA 0/5 VERIFIEDR06 · 7/21 PASS COMPLETEAdmin · 配置应用服务端集成的 owner 与安全管理员

环境、回调与凭证

按环境隔离可信域名、授权回调、Webhook、非秘密变量和可轮换凭证

/apps/:appId/configminiapp-open-platform
R06 · KNIFE 7 / 21

环境、回调与凭证 · 页面级细化任务包

按环境治理 trusted origins、callback、webhook、非秘密变量和只显示一次的凭证。

CURRENT / TARGET ROUTE

尚无当前路由 → /apps/:appId/config

ENTRY

从应用工作区进入;当前只能使用 appKey,没有 EnvironmentConfig 或 credential 读取入口。

SUCCESS OUTPUT

返回 EnvironmentConfig revision、endpoint verification 与 secret rotation receipt;完整 secret 只出现一次。

COMMAND MODEL

EnvironmentConfig + TrustedOrigin proof + WebhookSubscription + KMS credential ref;当前全部缺失。

RESPONSIVE + A11Y

桌面配置组 + secret rail;手机按环境逐组进入,新 secret 独立一次性页面且禁止截屏提示不能替代真实保护。

TELEMETRY

open_config_view · origin_verify · endpoint_test · secret_rotate;不记录 URL query secret、完整 endpoint token 或 secret。

CURRENT SOURCE + PRODUCTIONfa9283d / fb1a1b
  • miniapp-open-platform formal main fa9283d;生产 developer-api / gateway 为 fb1a1b4、落后 1 提交;UX bc62595 +1 与 runtime 5e51842 +18 均为未合并 candidate
  • 当前 Portal 只有 `/login`、`/apps`、`/apps/new`、`/apps/:id/publish` 四个 React 路由;E06 以 68 个 formal-main 文件为源码边界
  • 当前 Portal 把 access token 写入 localStorage key `reits.portal.token`;邮箱写入 `reits.portal.email`
  • 生产 Developer API 运行于 :8090,Miniapp Gateway 运行于 :8081,health/ready 200;未授权 `/api/apps` 为 401,OTP/创建/上传/发布写调用为 0
  • 当前 developer_apps 只有公开 appKey,没有 client credential、environment、callback 或 webhook 表
  • opensdk 提供 Webhook HMAC/timestamp/幂等客户端合同,但不证明 Developer API 已实现配置后端
IMPLEMENTATION GAPNOT PRODUCT UI
  • 无 EnvironmentConfig/TrustedOrigin/Callback/Webhook/credential API
  • 无 KMS ref、一次性 secret、rotation overlap 或 revocation receipt
  • 无 endpoint delivery trace 或 DNS proof
四个 current Portal 路由与八张目标工作页分开记录;目标页面不能作为产品完成证据。
72-STATE PROGRAM / THIS SCREEN

八页分别改变身份、发布、配置、版本、能力与审核边界

QA 0 / 5 VERIFIED
READY目标配置结构可以评审

target environment config

OPEN-CONFIG-READY→ 定义 Development 配置
LOADING正在读取环境配置

environment sections

OPEN-CONFIG-LOAD→ 返回基本信息
EMPTY当前环境尚无回调与 Webhook

callbacks/webhooks

OPEN-CONFIG-NO-ENDPOINT→ 添加第一个端点
PARTIAL ERROR配置可用,部分端点验证失败

endpoint verification

OPEN-CONFIG-VERIFY-PARTIAL→ 重试端点验证
ERROR环境配置未保存

config save

OPEN-CONFIG-SAVE-FAILED→ 重新读取配置
OFFLINE离线查看脱敏配置

masked config snapshot

OPEN-CONFIG-OFFLINE→ 重新连接
FORBIDDEN没有管理环境与凭证的权限

credential manage policy

OPEN-CONFIG-SCOPE-DENY→ 申请配置权限
CONFIRM创建或轮换生产凭证?

SecretRotation

OPEN-CONFIG-ROTATE-CONFIRM→ 确认轮换
SUCCESS配置修订已保存

SecretRotationReceipt

OPEN-CONFIG-SAVED→ 保存一次性 secret
OPEN PLATFORM BOUNDARYR06/E06 只细化 developer.reits.tech 的开放平台目标 UI 与可复核执行合同;不使用真实开发者凭证,不发送 OTP,不创建应用,不上传 ZIP,不发布或回滚版本,不轮换 secret,不提交能力申请,也不把 candidate 或目标路由冒充为当前生产事实。
UI STUDIOtarget-open-config
Admin1440 × 900100%
100%
/apps/:appId/config
TARGET UI1440 × 900FIT 100%
R06 DESIGN CANDIDATE · target-open-config · NOT PRODUCT UI
PUBLIC GATEWAY SAMPLE / TARGET WORKSPACEProduction evidence
AU
DEVELOPMENT CONFIG · TARGET ONLY

开发配置

当前只有公开 appKey;EnvironmentConfig、可信域名、Callback、Webhook 与凭证后端均未实现。

Development · TARGETStaging · TARGETProduction · TARGETCURRENT config revision · none
TRUSTED ORIGINS · TARGET

允许的域名

○尚无当前域名not implemented需要 DNS proof
CALLBACKS & WEBHOOKS · TARGET

回调端点

Authorization callback尚未配置no backend
Event webhookOpenSDK 只有客户端 HMAC 合同no server model
目标验签HMAC-SHA256 · timestamp + raw body · replay window
ENVIRONMENT VARIABLES · TARGET

非秘密配置

NO CURRENT VARIABLES—EnvironmentConfig missing
REFERENCE VIEWPORT1440 × 900Desktop first · responsive
PRIMARY TASK切换环境主操作、权限与完成反馈必须同屏可验证
DATA CONTRACTEnvironmentConfigready / loading / empty / error 使用同一 fixture
ACCESSIBILITYKeyboard + WCAG AA焦点顺序、可读名称、对比度进入 UI CI
VISUAL BASELINETARGET · 2026-07-17桌面/移动、浅色/错误态按稳定 Screen ID 留档

IMPLEMENTATION MAP

目标定义与下一轮逐页细化入口

当前处于 B1/B2:可以拆出架构、设计、交互和 QA 任务,但完成 D01–D12、通过 B3/B4 之前,不得宣称页面已经可以照稿实现。

01

页面区域

  • 应用与环境上下文
  • 配置 revision
  • 可信 origin
  • 回调与 Webhook
  • 非秘密变量
  • 凭证遮罩
  • 轮换影响
  • 验证/保存回执
02

用户动作

  • 切换环境
  • 添加并验证域名
  • 测试回调端点
  • 配置 Webhook
  • 创建/轮换/撤销 secret
  • 保存配置修订
  • 查看交付日志
03

必须状态

  • 生产配置就绪
  • 配置和验证加载
  • 尚无回调端点
  • 部分域名或端点失败
  • 配置保存失败
  • 离线只读配置
  • 缺少 credential:manage
  • Secret 轮换/撤销确认
  • 配置修订已保存
04

数据契约

  • EnvironmentConfig
  • TrustedOrigin
  • CallbackEndpoint
  • WebhookSubscription
  • AppCredential
  • SecretRotation
  • EndpointVerification
  • AuditReceipt

TARGET MODULES

目标页面必须交付的模块

  1. 01Development/Staging/Production
  2. 02可信域名与 DNS proof
  3. 03Authorization callback
  4. 04Webhook endpoint
  5. 05环境变量
  6. 06Client ID
  7. 07Secret 只显一次与轮换
  8. 08端点测试与交付日志

PRODUCT ROUTE INDEX

开放平台 的 38 个稳定 Screen ID

同一产品内的页面共享 token、导航和状态语言,但每个 Screen ID 保留自己的字段、数据契约和 QA 基线。

01
开发者登录/login
Web
02
我的小程序/apps
Web
03
创建小程序/apps/new
Web
04
应用发布/apps/:id/publish
Web
05
应用索引与控制面健康/apps
Admin
06
三步创建应用/apps/new
Admin
07
上传、审核与原子发布/apps/:appId/releases/new
Admin
08
应用基本信息与生命周期/apps/:appId/settings
Admin
09
环境、回调与凭证/apps/:appId/config
Admin
10
版本历史、对比与回滚/apps/:appId/versions
Admin
11
接口、Scope 与使用量/apps/:appId/capabilities
Admin
12
能力申请与审核/apps/:appId/capability-requests
Admin
13
组织目录与企业边界/mini-company/list
Admin
14
创建与验证企业/mini-company/create
Admin
15
开发治理概览/console/development
Admin
16
开发者身份与资源关系/console/developer
Admin
17
成员、邀请与离职治理/console/member
Admin
18
角色、策略与有效权限/console/role
Admin
19
服务账号与工作负载身份/console/service-accounts
Admin
20
操作、授权与安全审计/console/log
Admin
21
机器人目录与运行健康/robot/list
Admin
22
创建机器人与最小授权/robot/create
Admin
23
机器人基本信息与生命周期/robot/baseInfo/:id
Admin
24
事件订阅与开发配置/robot/devConfig/:id
Admin
25
命令定义、权限与测试/robot/command/:id
Admin
26
Bot Token 与运行凭证/robot/token/:id
Admin
27
事件交付、重试与 Redelivery/robot/:id/deliveries
Admin
28
支付订单与资金生命周期/mini/:type/paymentOrders/:id
Admin
29
用户数据、授权与主体请求/mini/:type/userData/:id
Admin
30
支付能力申请与独立复核/mini/:type/payApply/:id
Admin
31
组织财务、结算与对账/console/finance
Admin
32
公共开发者首页与能力总览/
Web
33
Mini App 产品、Quickstart 与宿主边界/mini
Web
34
企业开发与组织治理介绍/mini-company
Web
35
机器人、命令与事件自动化介绍/robot
Web
36
商业合作、场景准入与能力边界/business
Web
37
平台公告、变更影响与订阅中心/notice
Web
38
个人账号、安全、授权与偏好中心/console/my
Admin