# mm 安全与授权开发指南

## 规则（Rules）

- API 权限在 `api.json` 的 `oauth` 字段中配置
- 支持登录验证、管理员权限、会员权限、商户权限四级控制

## 方法（Methods）

### 步骤1：配置 API 权限

在 api.json 的 oauth 字段中：

```json
"oauth": {
    "sign_in": false,
    "vip": 0,
    "gm": 0,
    "mc": 0
}
```

### 步骤2：选择权限级别

- `sign_in: true` — 需要登录才能访问
- `gm: 1-9` — 管理员权限级别，数字越大权限越高
- `vip: 1-9` — 会员权限级别
- `mc: 1-9` — 商户权限级别
- `scope: false` — 不开放访问（仅内部调用）

## 技巧（Tips）

- 所有字段缺省时默认为 0（无限制）
- `scope: true` 对外开放，`scope: false` 仅内部
- 用户登录使用 `app/user/` 下的 API
