配置、安全与 OIDC
配置、安全与 OIDC
核心环境变量
| 配置 | 环境变量 | 说明 |
|---|---|---|
app.installed |
APP_INSTALLED |
是否跳过安装向导 |
database.* |
DATABASE_DRIVER 等 |
MySQL/PostgreSQL 连接 |
redis.* |
REDIS_HOST 等 |
Redis 连接与 DB |
jwt.secret |
JWT_SECRET |
管理后台 JWT;多副本必须一致 |
| 应用密钥加密 | APP_ENCRYPTION_KEY |
固定 32 字节;生产必须显式设置 |
oidc.* |
OIDC_* |
管理后台单点登录 |
OIDC
至少配置 OIDC_ENABLED=true、issuer、client ID、client secret 和浏览器可达的绝对回调:
https://push.example.com/api/admin/auth/oidc/callbackissuer 必须与 discovery 文档完全一致,包括末尾斜杠。确认 SSO 能登录且存在备用管理员后,才能设置 OIDC_DISABLE_PASSWORD_LOGIN=true。
安全基线
- 全链路 HTTPS,限制后台来源网段并启用最小权限。
- 数据库、Redis 和服务商账号使用独立凭证并定期轮换。
- 应用启用 IP 白名单、合理配额和 QPS;Webhook 校验签名并防重放。
- 日志和截图掩码处理手机号、邮箱、请求内容和凭证。
- SQLite、固定演示账号、默认 JWT 或默认加密密钥不得用于生产。