后台管理总览
“读书后台管理”是独立的 Vue 单页应用(SPA),后台地址为:
https://dsmange.dongchuangai.com/- 应用内仪表盘路由:
/dashboard
/dashboard 是客户端路由,直接在浏览器地址栏请求该路径可能返回 404。遇到此情况,应先打开站点根地址并完成登录,再通过应用内导航进入仪表盘;不要据此判断后台服务不可用。
适用对象与权限
适用对象: 经授权处理运营、财务、订单、会员、权限或内容工作的后台操作员。
权限要求: 除登录、注册外,后台功能受认证与 RBAC 控制。可见模块由账号的 is_master 标识及 module_codes 模块编码共同约束。不同账号看到的菜单、按钮或数据范围可能不同。
- 只使用分配给本人的后台账号,不共享登录凭据。
- 看不到模块时,先核对岗位授权,不通过更换网址、猜测路由或借用账号绕过权限。
is_master属于高权限标识,不应为解决普通菜单不可见而临时开启。- 本手册不定义默认角色、默认权限或模块编码清单;这些内容须由系统负责人在当前环境确认。
高风险停止条件
出现以下任一情况时立即停止,不继续提交:金额、对象或订单无法复核;页面显示的权限范围与工单不符;账号疑似拥有超出岗位所需的权限;生产数据与演示数据无法区分;接口报错但页面状态不明确;需要使用他人账号或提升 is_master 才能继续。保留脱敏证据并联系系统负责人。
进入前检查
- 确认访问域名为
dsmange.dongchuangai.com,连接使用 HTTPS。 - 确认当前任务有工单、审批或可追溯的业务依据。
- 确认账号属于本人,且只具备完成任务所需的最小权限。
- 涉及金额、退款、提现、手工收款确认时,准备第二人复核资料,但不要先执行资金动作。
- 截图前准备脱敏:隐藏手机号、地址、订单号、支付凭据、余额及内部备注中的个人信息。
模块地图
| 模块 | 已由管理端资产支持的能力 | 操作边界 |
|---|---|---|
| 仪表盘 | 后台概览与运营信息入口 | 指标口径、刷新时间待登录系统核实 |
| 佣金 | 佣金记录、佣金汇总 | 不推断比例、结算周期或提现关系 |
| 余额与提现 | 余额记录/汇总、钱包提现记录/汇总、审核或驳回 | 资金动作必须按审批制度执行 |
| 订单与退款 | 列表、详情、取消、线下转账订单标记已支付、发货、确认退款、卖家备注、退款处理 | 不在未核对凭证时改变状态 |
| 支付 | 支付记录、统计、备注、退款、支付方式、手工确认收款 | 不将页面可见按钮视为已获业务授权 |
| 会员与权限 | 会员、地址、反馈、发票、消息、角色、部门、课程访问授权 | 坚持最小权限与数据最小化 |
| 内容管理 | 仪表盘及 CMS 内容模块 | 发布范围与前台效果待逐项核实 |
术语边界
现有证据中没有验证到字面名称为“分销”或“结算”的独立模块。手册只描述已确认的佣金、余额、提现、订单和支付能力,不把它们重命名为“分销系统”或“结算模块”。若实际菜单出现这些名称,须在当前版本登录核实后再更新文档。
通用安全流程
FLOW流程概览
- 登录并核对身份
- 通过应用内菜单进入模块
- 只读核对对象与权限
- 准备业务依据与复核
- 执行获批操作
- 检查页面与记录
- 保存脱敏审计证据
- 从根地址进入。 打开后台根地址,完成认证后使用应用内菜单导航。
- 先只读核对。 核对模块标题、对象标识、当前状态和数据范围;不要一进入页面就点击操作按钮。
- 确认授权。 将当前账号、工单范围和目标记录对应起来。若模块或按钮缺失,按权限问题处理。
- 识别动作风险。 区分查询、备注、状态变更、权限变更和资金动作;后两类应采用更严格复核。
- 执行最小变更。 一次只处理一个明确对象,不批量试错,不通过重复点击解决加载缓慢。
- 完成后核验。 返回列表或详情重新读取状态、备注与时间信息;必要时由另一位授权人员复核。
- 留存证据。 按内部规范保存工单号、处理对象、前后状态和脱敏截图,不记录密码、令牌或完整支付信息。
完成检查
- 当前域名和登录账号正确。
- 处理对象与工单一致,没有误选相邻记录。
- 页面最终状态与预期一致,且没有重复提交迹象。
- 备注、原因或审批依据已按制度留存。
- 敏感信息未进入截图、聊天或文档。
- 相关人员能够通过后台记录或审计材料追溯本次操作。
常见问题排查
| 现象 | 安全排查 | 不应采取的做法 |
|---|---|---|
直接打开 /dashboard 返回 404 | 返回根地址,登录后从应用内导航进入 | 反复猜测深层 URL |
| 登录后菜单缺失 | 确认账号、岗位、is_master 与 module_codes 授权 | 借用高权限账号 |
| 按钮不可见或不可用 | 核对当前状态、数据范围和角色权限,记录页面提示 | 修改前端或绕过权限调用接口 |
| 页面刷新后状态不明确 | 停止重复点击,重新读取列表与详情并查审计记录 | 连续提交同一资金或状态动作 |
| 数据与工单不一致 | 检查筛选条件、对象标识和环境,仍不一致则升级处理 | 以“看起来相近”为由继续 |
| 页面文字与本手册不同 | 以当前系统为准,记录版本差异并标记待核实 | 自行映射未验证状态名称 |
证据与本地待核实
已确认(管理端 SPA 资产)
- 独立 Vue SPA,标题为“读书后台管理”。
- 后台根地址为
https://dsmange.dongchuangai.com/。 /dashboard为客户端路由,直接 GET 可能 404。- 登录、注册之外的能力受认证/RBAC 控制。
is_master和module_codes参与模块访问控制。- 管理端资产显示佣金、财务、订单、支付、会员权限及 CMS 相关能力。
待登录系统核实
- 当前生产版本的菜单名称、排列、首页指标口径及更新时间。
- 各角色对应的模块编码和数据范围。
- 操作审计记录的入口、保留期限及导出方式。
- 会话超时、二次验证和审批机制。