6 天以前 0c3f0f3e387fa66e520d8a065011232b559e6acc
fix(datascope): 修复数据权限范围判断逻辑

- 当permission为空时跳过权限字符预过滤,避免"全部数据"角色被错误过滤
- 将数据权限为仅本人且无别名时的查询条件从dept_id = 0改为dept_id = -1
- 在无有效部门或用户别名时使用OR 1 = 0确保不查询任何数据
- 完善空条件下的SQL构建逻辑,支持多种别名场景的处理
已修改1个文件
26 ■■■■ 文件已修改
src/main/java/com/ruoyi/framework/aspectj/DataScopeAspect.java 26 ●●●● 补丁 | 查看 | 原始文档 | blame | 历史
src/main/java/com/ruoyi/framework/aspectj/DataScopeAspect.java
@@ -107,7 +107,10 @@
            {
                continue;
            }
            if (!StringUtils.containsAny(role.getPermissions(), Convert.toStrArray(permission)))
            // 无权限字符上下文(permission 为空,如员工删除这类无@PreAuthorize的接口)时,
            // 不做基于权限字符的预过滤,否则"全部数据"角色会在命中 DATA_SCOPE_ALL 前被 continue,
            // 最终落入"无任何角色匹配"的兜底,导致无法删除
            if (StringUtils.isNotBlank(permission) && !StringUtils.containsAny(role.getPermissions(), Convert.toStrArray(permission)))
            {
                continue;
            }
@@ -139,10 +142,14 @@
                {
                    sqlString.append(StringUtils.format(" OR {}.user_id = {} ", userAlias, user.getUserId()));
                }
                else
                else if (StringUtils.isNotBlank(deptAlias))
                {
                    // 数据权限为仅本人且没有userAlias别名不查询任何数据
                    sqlString.append(StringUtils.format(" OR {}.dept_id = 0 ", deptAlias));
                    sqlString.append(StringUtils.format(" OR {}.dept_id = -1 ", deptAlias));
                }
                else
                {
                    sqlString.append(" OR 1 = 0 ");
                }
            }
            conditions.add(dataScope);
@@ -151,7 +158,18 @@
        // 角色都不包含传递过来的权限字符,这个时候sqlString也会为空,所以要限制一下,不查询任何数据
        if (StringUtils.isEmpty(conditions))
        {
            sqlString.append(StringUtils.format(" OR {}.dept_id = 0 ", deptAlias));
            if (StringUtils.isNotBlank(deptAlias))
            {
                sqlString.append(StringUtils.format(" OR {}.dept_id = -1 ", deptAlias));
            }
            else if (StringUtils.isNotBlank(userAlias))
            {
                sqlString.append(StringUtils.format(" OR {}.user_id = -1 ", userAlias));
            }
            else
            {
                sqlString.append(" OR 1 = 0 ");
            }
        }
        if (StringUtils.isNotBlank(sqlString.toString()))