-
Notifications
You must be signed in to change notification settings - Fork 0
Management
何家欢 edited this page Jun 24, 2026
·
2 revisions
/management 是管理员控制台,不是公开注册页。
- 查看、重命名、停用或删除用户
- 管理
admin、login、demo权限 - 删除其他用户的 Passkey、撤销会话
- 配置用户可访问的 OAuth 平台
- 创建、启停、删除 OAuth Client
- 轮换 Client Secret
- 永久、临时开启或关闭注册
- 调整 WebAuthn 算法、认证器、Resident Key、用户验证和 attestation
- 查看登录历史与管理审计
- 导出 CSV、清理日志
- 退出登录并回到首页
布尔设置使用统一滑动开关;算法和平台策略仍是多选,因为它们表达的是集合而不是单一开关。
Management 页面需要管理员 session、CSRF token、最近 5 分钟内完成的 Passkey 验证,以及当前 rotating action token。
登录或二次验证成功后,浏览器会收到当前 action token,并通过
X-Action-Token 发送敏感 POST、PATCH、DELETE 请求。服务端只保存 token
hash。操作成功时响应包含:
{"ok": true, "next_action_token": "..."}浏览器立即替换旧 token,因此已使用的 token 不能重放。缺失、错误或过期 token
会返回 reauth_required: true,且不会执行操作。Management 的只读 GET、CSV 和
计数接口不要求 action token,也不会触发轮换。
过期后执行敏感操作会跳到标准 Logo 页面:
Management 操作
-> /auth/passkey?mode=reauth
-> 当前管理员 Passkey
-> 回到原 Management 视图
回跳后需要再次确认原操作。系统不会自动重放删除、secret 轮换或配置修改。
- 不能停用、降权或关闭自己的登录权限
- 系统必须保留至少一个可用管理员
- 不能在当前控制台删除自己的账户或 Passkey
- Client Secret 只在创建或轮换时返回一次
- CSV 不导出 credential public key、secret hash、session 或 token
首次管理员通过一次性恢复 URL 创建,见 Quick Start。