feat: 新增 superadmin 角色和数据清空功能

后端:
- User.Role enum 增加 superadmin,启动时 ALTER TABLE 兼容已有 DB
- 新增 SuperAdminOnly() 中间件
- 新增 POST /api/v1/admin/clear-data 接口(按表名白名单删除,多租户隔离)

前端:
- AppUser/AuthUser 支持 role 字段持久化与传递
- 数据导入 Tab 末尾增加「危险操作 — 数据清空」区块(仅 superadmin 可见)
- 支持多选:入库单/出库单/库存管理/商品详情/往来单位
- 红色警告框 + 二次确认弹窗(需手动输入"确认清空")

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
This commit is contained in:
wangjia
2026-05-19 01:07:56 +08:00
parent 56e0d9d5b2
commit 86738c903e
10 changed files with 351 additions and 4 deletions
+60
View File
@@ -0,0 +1,60 @@
package handler
import (
"net/http"
"github.com/gin-gonic/gin"
"gorm.io/gorm"
"github.com/wangjia/jiu/backend/internal/middleware"
)
type AdminHandler struct{ db *gorm.DB }
func NewAdminHandler(db *gorm.DB) *AdminHandler { return &AdminHandler{db: db} }
// ClearData 清空指定表数据(仅限当前 shop,不影响其他租户)
func (h *AdminHandler) ClearData(c *gin.Context) {
shopID := middleware.GetShopID(c)
var body struct {
Tables []string `json:"tables"`
}
if err := c.ShouldBindJSON(&body); err != nil || len(body.Tables) == 0 {
c.JSON(http.StatusBadRequest, gin.H{"error": "tables is required"})
return
}
// 允许清空的表名白名单(key=前端传入标识,value=DB表名列表)
allowed := map[string][]string{
"stock_in": {"stock_in_items", "stock_in_orders"},
"stock_out": {"stock_out_items", "stock_out_orders"},
"inventory": {"inventory_logs", "inventories"},
"products": {"products"},
"partners": {"partners"},
}
cleared := []string{}
err := h.db.Transaction(func(tx *gorm.DB) error {
for _, t := range body.Tables {
tables, ok := allowed[t]
if !ok {
continue
}
for _, tbl := range tables {
if err := tx.Exec("DELETE FROM "+tbl+" WHERE shop_id = ?", shopID).Error; err != nil {
return err
}
}
cleared = append(cleared, t)
}
return nil
})
if err != nil {
c.JSON(http.StatusInternalServerError, gin.H{"error": err.Error()})
return
}
c.JSON(http.StatusOK, gin.H{"cleared": cleared})
}
+12
View File
@@ -84,3 +84,15 @@ func GetUserID(c *gin.Context) uint64 {
id, _ := v.(uint64)
return id
}
// SuperAdminOnly 仅超级管理员可访问
func SuperAdminOnly() gin.HandlerFunc {
return func(c *gin.Context) {
role, _ := c.Get(CtxRole)
if role != "superadmin" {
c.AbortWithStatusJSON(http.StatusForbidden, gin.H{"error": "superadmin only"})
return
}
c.Next()
}
}
+1 -1
View File
@@ -6,7 +6,7 @@ type User struct {
PasswordHash string `gorm:"size:255" json:"-"`
RealName string `gorm:"size:50" json:"real_name"`
Phone string `gorm:"size:30" json:"phone"`
Role string `gorm:"type:enum('admin','operator','readonly');default:'operator'" json:"role"`
Role string `gorm:"type:enum('admin','operator','readonly','superadmin');default:'operator'" json:"role"`
IsActive bool `gorm:"default:true" json:"is_active"`
CustomFields JSON `gorm:"type:json" json:"custom_fields,omitempty"`
}
+8
View File
@@ -31,6 +31,7 @@ func Setup(r *gin.Engine, db *gorm.DB) {
financeH := handler.NewFinanceHandler(db)
numberRuleH := handler.NewNumberRuleHandler(db)
publicH := handler.NewPublicHandler(db)
adminH := handler.NewAdminHandler(db)
// 健康检查(无需认证,用于前端连通性探测)
r.GET("/health", func(c *gin.Context) {
@@ -187,5 +188,12 @@ func Setup(r *gin.Engine, db *gorm.DB) {
opts.POST("/specs", productOptH.CreateSpec)
opts.DELETE("/specs/:id", productOptH.DeleteSpec)
}
// 超级管理员专属
superAdmin := api.Group("/admin")
superAdmin.Use(middleware.SuperAdminOnly())
{
superAdmin.POST("/clear-data", adminH.ClearData)
}
}
}
+3
View File
@@ -21,6 +21,9 @@ func main() {
// 初始化数据库
db := initDB()
// ALTER 已有数据库的 enum,使 superadmin 在已运行实例上也生效(忽略错误)
db.Exec("ALTER TABLE users MODIFY COLUMN role ENUM('admin','operator','readonly','superadmin') NOT NULL DEFAULT 'operator'")
// 自动迁移(GORM AutoMigrate 只增不删,生产安全)
autoMigrate(db)
+1 -1
View File
@@ -38,7 +38,7 @@ CREATE TABLE IF NOT EXISTS `users` (
`password_hash` VARCHAR(255) NOT NULL COMMENT 'bcrypt',
`real_name` VARCHAR(50) DEFAULT NULL,
`phone` VARCHAR(30) DEFAULT NULL,
`role` ENUM('admin','operator','readonly') NOT NULL DEFAULT 'operator',
`role` ENUM('admin','operator','readonly','superadmin') NOT NULL DEFAULT 'operator',
`is_active` TINYINT(1) NOT NULL DEFAULT 1,
`custom_fields` JSON DEFAULT NULL,
`created_at` DATETIME NOT NULL DEFAULT CURRENT_TIMESTAMP,