v0.3.1
0.3.1 修复与设计变更:启用 OTP 不再需要部署配置开关。
变更
- 2FA 成为用户操作:任何已登录用户可在「认证设置」面板直接启用 OTP(
otpEnabled配置字段废弃,不再拦截/otp/enable与/otp/verify-setup); - 启用即吊销全部会话:绑定验证成功后,所有在纯密码策略下建立的会话(含启用者自身)立即失效,响应带过期 Cookie 与
sessionRevoked标记;面板展示一次性备份码后引导重新登录(此后登录需密码 + OTP); - onboarding 页 OTP 步骤改为按实际激活状态显示(
otpBindingAvailable); - 文档同步:README 配置表标注
otpEnabled废弃、SECURITY.md 更新 DoS 面说明(启用成功后吊销全部会话作为缓解); - 测试 101 → 102(新增完整 HTTP 流测试:无配置启用 → 会话踢出 → 备份码重新登录)。
安装
dsh plugin --profile web add dsh-auth-gateway # npm 0.3.1
dsh plugin --profile web add github:xbzbing/dsh-auth-gateway#v0.3.1