diff --git a/tests/test_api_server_security.py b/tests/test_api_server_security.py index cd41e5ca..3347969f 100644 --- a/tests/test_api_server_security.py +++ b/tests/test_api_server_security.py @@ -1571,6 +1571,10 @@ def test_capability_audit_scans_registry_and_local_sources() -> None: assert any(source['name'] == 'dashaflow' for source in audit['local_open_source']['sources']) assert all(gap.get('command') != 'varga-full' for gap in audit['priority_gaps']) assert audit['surfaces']['app_routes'] == [ + # 原值: 列表以 admin/administrators 开头 + # 新值: 最前面加入 admin/account-deletions + # 原因: 注销申请的只读后台页(2026-09-30 合规轮)是新的 app 路由 + 'admin/account-deletions', 'admin/administrators', 'admin/audit-logs', 'admin/codes', @@ -1579,6 +1583,10 @@ def test_capability_audit_scans_registry_and_local_sources() -> None: 'admin/customers', 'admin/feature-flags', 'admin/feature-pricing', + # 原值: admin/feature-pricing 后面直接是 admin/model-releases + # 新值: 中间加入 admin/feedback + # 原因: 反馈与投诉的后台处理页(2026-09-30 合规轮)是新的 app 路由 + 'admin/feedback', 'admin/model-releases', 'admin/models', # 原值: admin/models 后面直接是 admin/orders @@ -1612,8 +1620,13 @@ def test_capability_audit_scans_registry_and_local_sources() -> None: # 新值: 中间加入 people。 # 原因: /people 是星盘档案入口,能力审计必须扫到公开路由。 'people', + # 原值: people 后面直接是 reports,列表以 reports/[reportId] 结尾 + # 新值: 加入 privacy(people 与 reports 之间)和 terms(末尾) + # 原因: 隐私政策与用户协议是未登录也能打开的公开页面(2026-09-30 合规轮) + 'privacy', 'reports', 'reports/[reportId]', + 'terms', ] assert set(audit['surfaces']['app_visible_topics']) == { 'Birth Rectification',