- POST /api/orders 改为通过 token 解析用户身份,移除 user_id - 前端不再从 URL 读取 user_id,完全依赖 token - 前端提交前检查 pending 订单数量,超过 3 个禁止提交并提示 - 后端 createOrder 保留 MAX_PENDING_ORDERS=3 的服务端校验 - PaymentForm 增加 pendingBlocked 状态提示和按钮禁用 Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>