A-Auth 两账号管理面认证
状态:已完成归档,后续目标暂停
- 本地固定账户为
admin与user;密码使用 Argon2id 哈希,浏览器会话为.yohan.fun的 HttpOnly、Secure、SameSite=Lax Cookie。 - 登录页与 Console 统一为深绿、绿灰、浅绿工作台主题,密码可主动显示或隐藏。Console 顶栏提供当前账号、账户与安全、切换账户和退出登录。
- 账户页允许本人使用当前密码修改密码;改密后该账户全部会话立即撤销。仅
admin可读取两个固定账户及角色,user无法读取账户清单。 admin可进入完整只读工作台;user仅进入公开 Status 与 Docs 的受限工作台,前端不请求管理 API。主节点私有回源网关继续对管理/api/*、nomad.yohan.fun和mesh.yohan.fun/admin/强制管理员会话;Headscale 机器协议路径未受浏览器认证影响。- 已完成 A-Auth、Console 与 Docs 的 GitHub Actions 镜像构建并部署主节点。部署后 A-Auth
39150、Console39110、Docs39130容器健康;BaoTa Nginx 与主节点私有回源网关语法检查通过。固定解析到 MM 公网 IP 验证:认证页200、匿名 Console 与 Headplane 管理页跳转认证、Docs 保持200。 - Console 登录循环已由同源会话代理与 CSP 共同修正:会话接口直接返回 A-Auth JSON,
connect-src显式允许'self'。项目负责人于2026-07-22确认当前登录正常。
证据:de7d202、ab7df9b、fef0066、8b1ed1c;部署规范;仓库模块说明:tools/auth-site/README.md、tools/console-site/README.md。