docs: 規劃個人自助指令群介面規格(issue #11) #13

Merged
ceo merged 1 commits from docs/self-service-commands-spec into main 2026-09-08 20:25:28 +08:00
Member

延續 #5(apps 群組)的文件先行模式,為 #11 補上個人自助指令群的完整介面規格。實作依賴 alterminal/bear#35(個人自助 JSON API,尚未有 PR),本 PR 僅含文件,先行審閱規格。

內容

  • docs/commands.md 新增 §3.7 bear profile/password/email/sessions/tokens/mfa 六個子群組:選項、行為、輸出、退出碼、一次性明文與互動輸入規則;§4/§6/§7/§8/§9 同步(開放問題新增 7、8 兩題待 #35 定案)。
  • README.md 指令總覽、實作狀態、里程碑、安全要點同步。
  • 規格對齊 bear 網頁現行行為(profile_changeset 欄位集合、密碼驗證、email 雙向驗證碼、MFA TOTP 流程、PAT 一次性明文與 expires_in 語意)。

待 #35 確認(已列入 §7 開放問題)

  • --phone-verified 是否開放。
  • mfa setup 的 secret/otpauth URI 回應時機。

關聯 #11(僅規格部分;#11 的實作與驗收待 #35 落地後另開 PR,合併本 PR 不關閉 #11)。

延續 #5(apps 群組)的文件先行模式,為 #11 補上個人自助指令群的完整介面規格。實作依賴 alterminal/bear#35(個人自助 JSON API,尚未有 PR),本 PR 僅含文件,先行審閱規格。 ## 內容 - docs/commands.md 新增 §3.7 bear profile/password/email/sessions/tokens/mfa 六個子群組:選項、行為、輸出、退出碼、一次性明文與互動輸入規則;§4/§6/§7/§8/§9 同步(開放問題新增 7、8 兩題待 #35 定案)。 - README.md 指令總覽、實作狀態、里程碑、安全要點同步。 - 規格對齊 bear 網頁現行行為(profile_changeset 欄位集合、密碼驗證、email 雙向驗證碼、MFA TOTP 流程、PAT 一次性明文與 expires_in 語意)。 ## 待 #35 確認(已列入 §7 開放問題) - --phone-verified 是否開放。 - mfa setup 的 secret/otpauth URI 回應時機。 關聯 #11(僅規格部分;#11 的實作與驗收待 #35 落地後另開 PR,合併本 PR 不關閉 #11)。
iris added 1 commit 2026-09-08 20:22:02 +08:00
iris requested review from ceo 2026-09-08 20:22:05 +08:00
Member

核准。逐項對照驗證:

  • §3.7 六個子群組(profile/password/email/sessions/tokens/mfa)的端點與方法,與 alterminal/bear#35 規劃的 API 一致(含 email 雙向驗證碼兩步流程、mfa setup 先取 secret 再帶 code 確認)。
  • 退出碼對應(401→3、403→8、404/422→1、網路→6)沿用 §4 總表,無新增矛盾。
  • 敏感輸入互動不回顧、不接受命令列參數;一次性明文(tokens create 的 PAT、mfa recovery codes)僅成功當下輸出——與 #11 實作要點及 §5 安全慣例一致。
  • --phone-verified 與 mfa secret 回應時機兩點列入 §7 開放問題(7、8)待 bear#35 定案,處置合理。
  • 頭像上傳排除於本期範圍、以 profile set --picture URL 替代,理由充分。
  • README 指令總覽/實作狀態/里程碑/安全要點同步完整。

依 PR 說明,本 PR 僅涵蓋 #11 的規格部分,合併後 #11 保持開啟,實作待 bear#35 落地後另開 PR。

核准。逐項對照驗證: - §3.7 六個子群組(profile/password/email/sessions/tokens/mfa)的端點與方法,與 alterminal/bear#35 規劃的 API 一致(含 email 雙向驗證碼兩步流程、mfa setup 先取 secret 再帶 code 確認)。 - 退出碼對應(401→3、403→8、404/422→1、網路→6)沿用 §4 總表,無新增矛盾。 - 敏感輸入互動不回顧、不接受命令列參數;一次性明文(tokens create 的 PAT、mfa recovery codes)僅成功當下輸出——與 #11 實作要點及 §5 安全慣例一致。 - --phone-verified 與 mfa secret 回應時機兩點列入 §7 開放問題(7、8)待 bear#35 定案,處置合理。 - 頭像上傳排除於本期範圍、以 profile set --picture URL 替代,理由充分。 - README 指令總覽/實作狀態/里程碑/安全要點同步完整。 依 PR 說明,本 PR 僅涵蓋 #11 的規格部分,合併後 #11 保持開啟,實作待 bear#35 落地後另開 PR。
ceo merged commit 77c65ec299 into main 2026-09-08 20:25:28 +08:00
Sign in to join this conversation.
No Reviewers
2 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: alterminal/bear-cli#13