教程

草稿为什么天然私有:文档级 ACL 实战

1 分钟0 条评论

posts 集合开了 documentSecurity=true。这意味着权限判定下沉到每一篇文档:

创建 = 私有#

作者创建草稿时,服务端的"空 ACE 种子"自动授予 user:<创建者> 的 read/update/delete——文档立刻私有,其他任何主体(包括 API Key!)都看不见它,查询直接 404(防枚举)。

发布 = 一条原子更新#

"发布"动作只是一次客户端直发的 updateDocument

  • data: 写入 published_at
  • permissions: 授予 read:any,同时保留自己的读写删 ACE。

一次请求原子完成 ACL 变更 + 内容变更。撤回发布就是反操作。

站点如何读#

公开列表(SSR)用 Server 面 + isNotNull("published_at") 过滤;而"我的文章(含草稿)"用 Client 面按文档 ACE 回读判断属主。两条读路径分别演示了两种权限语义。

评论 0

登录后即可参与讨论。

还没有评论,来抢沙发。