跳转至

A-Auth 两账号管理面认证

状态:已完成归档,后续目标暂停

  • 本地固定账户为 adminuser;密码使用 Argon2id 哈希,浏览器会话为 .yohan.fun 的 HttpOnly、Secure、SameSite=Lax Cookie。
  • 登录页与 Console 统一为深绿、绿灰、浅绿工作台主题,密码可主动显示或隐藏。Console 顶栏提供当前账号、账户与安全、切换账户和退出登录。
  • 账户页允许本人使用当前密码修改密码;改密后该账户全部会话立即撤销。仅 admin 可读取两个固定账户及角色,user 无法读取账户清单。
  • admin 可进入完整只读工作台;user 仅进入公开 Status 与 Docs 的受限工作台,前端不请求管理 API。主节点私有回源网关继续对管理 /api/*nomad.yohan.funmesh.yohan.fun/admin/ 强制管理员会话;Headscale 机器协议路径未受浏览器认证影响。
  • 已完成 A-Auth、Console 与 Docs 的 GitHub Actions 镜像构建并部署主节点。部署后 A-Auth 39150、Console 39110、Docs 39130 容器健康;BaoTa Nginx 与主节点私有回源网关语法检查通过。固定解析到 MM 公网 IP 验证:认证页 200、匿名 Console 与 Headplane 管理页跳转认证、Docs 保持 200
  • Console 登录循环已由同源会话代理与 CSP 共同修正:会话接口直接返回 A-Auth JSON,connect-src 显式允许 'self'。项目负责人于 2026-07-22 确认当前登录正常。

证据:de7d202ab7df9bfef00668b1ed1c部署规范;仓库模块说明:tools/auth-site/README.mdtools/console-site/README.md