配置、安全与 OIDC

配置、安全与 OIDC

核心环境变量

配置 环境变量 说明
app.installed APP_INSTALLED 是否跳过安装向导
database.* DATABASE_DRIVER MySQL/PostgreSQL 连接
redis.* REDIS_HOST Redis 连接与 DB
jwt.secret JWT_SECRET 管理后台 JWT;多副本必须一致
应用密钥加密 APP_ENCRYPTION_KEY 固定 32 字节;生产必须显式设置
oidc.* OIDC_* 管理后台单点登录

OIDC

至少配置 OIDC_ENABLED=true、issuer、client ID、client secret 和浏览器可达的绝对回调:

https://push.example.com/api/admin/auth/oidc/callback

issuer 必须与 discovery 文档完全一致,包括末尾斜杠。确认 SSO 能登录且存在备用管理员后,才能设置 OIDC_DISABLE_PASSWORD_LOGIN=true

安全基线

  • 全链路 HTTPS,限制后台来源网段并启用最小权限。
  • 数据库、Redis 和服务商账号使用独立凭证并定期轮换。
  • 应用启用 IP 白名单、合理配额和 QPS;Webhook 校验签名并防重放。
  • 日志和截图掩码处理手机号、邮箱、请求内容和凭证。
  • SQLite、固定演示账号、默认 JWT 或默认加密密钥不得用于生产。

相关页面:管理员账号 · 请求认证与签名