
在 SAP Gateway 项目里,有一种安全问题很容易被忽略。后台权限检查完全正常,HTTPS 也已经启用,SAP Fiori 应用运行起来没有任何异常,可是在浏览器开发者工具、浏览器历史记录、反向代理日志或者 Web Server Access Log 里,却可能直接出现业务查询条件。问题经常来自一个看起来很普通的 ODataGET请求。设想采购付款查询页面需要按照供应商、银行账户标识、公司代码和日期范围读取数据,前端可能产生类似这样的请求。/sap/opu/odata/sap/ZPAYMENT_SRV/PaymentSet?$filter=SupplierId eq '10001234' and CompanyCode eq '1000'如果业务过滤条件进一步包含员工编号、客户编号、合同编号、账户标识、电子邮件地址或者其他需要保护的数据,这些内容就跟着 URL 一起出现了。HTTPS 可以保护网络传输过程,避免第三方在链路中直接读取明文数据,但 HTTPS 并不会让浏览器自己不知道 URL,也不会让应用服务器、反向代理、监控系统天然忽略 URL。URL 依然可能进入浏览器开发者工具、HTTP Access Log、代理日志、Tracing 系统以及各种网络诊断工具。SAP Gateway Foundation 为这种场景提供了一项很有针对性的能力,也就是通过 OData$batch请求减少敏感业务参数直接暴露在浏览器顶层 URL 中的机会。SAP 官方文档明确指出,当 OData 请求中的机密数据可能出现在