Skip to content

Management

何家欢 edited this page Jun 24, 2026 · 2 revisions

Management

/management 是管理员控制台,不是公开注册页。

能做什么

  • 查看、重命名、停用或删除用户
  • 管理 adminlogindemo 权限
  • 删除其他用户的 Passkey、撤销会话
  • 配置用户可访问的 OAuth 平台
  • 创建、启停、删除 OAuth Client
  • 轮换 Client Secret
  • 永久、临时开启或关闭注册
  • 调整 WebAuthn 算法、认证器、Resident Key、用户验证和 attestation
  • 查看登录历史与管理审计
  • 导出 CSV、清理日志
  • 退出登录并回到首页

布尔设置使用统一滑动开关;算法和平台策略仍是多选,因为它们表达的是集合而不是单一开关。

安全写操作

Management 页面需要管理员 session、CSRF token、最近 5 分钟内完成的 Passkey 验证,以及当前 rotating action token。

登录或二次验证成功后,浏览器会收到当前 action token,并通过 X-Action-Token 发送敏感 POSTPATCHDELETE 请求。服务端只保存 token hash。操作成功时响应包含:

{"ok": true, "next_action_token": "..."}

浏览器立即替换旧 token,因此已使用的 token 不能重放。缺失、错误或过期 token 会返回 reauth_required: true,且不会执行操作。Management 的只读 GET、CSV 和 计数接口不要求 action token,也不会触发轮换。

过期后执行敏感操作会跳到标准 Logo 页面:

Management 操作
  -> /auth/passkey?mode=reauth
  -> 当前管理员 Passkey
  -> 回到原 Management 视图

回跳后需要再次确认原操作。系统不会自动重放删除、secret 轮换或配置修改。

管理员保护

  • 不能停用、降权或关闭自己的登录权限
  • 系统必须保留至少一个可用管理员
  • 不能在当前控制台删除自己的账户或 Passkey
  • Client Secret 只在创建或轮换时返回一次
  • CSV 不导出 credential public key、secret hash、session 或 token

首次管理员通过一次性恢复 URL 创建,见 Quick Start

Clone this wiki locally