e5909c9977
ShopKey/SkipPriceAsin/QueryAsin/ShopManage/ProductCategory 五个 controller 此前无任何 require* 鉴权,SecurityConfig 全局 permitAll 且 nginx 无 ACL, 公网 18080 上可匿名读写店铺密钥等敏感数据。统一补 requireAdminOrInternal; 其中 ShopManage/SkipPrice/QueryAsin 原先信任调用方传入 operatorId/superAdmin, 改为从已认证 principal 推导,消除传 superAdmin=true 越权扩大数据范围的问题。 新增 AdminApiGuardFilter 对 /api/admin/** 兜底要求有效身份(JWT 或内部令牌), 防止后续新增端点遗漏鉴权再裸奔;支持 admin-guard-enabled/exempt-prefixes 配置。