公开注册与访问边界
当前 POST /api/v1/auth/register 和 /register 页面在初始化完成后仍可用。第一位账户是管理员,后续注册账户是普通用户;代码没有邀请码、管理员审批或关闭注册的设置。
这意味着任何能访问服务登录页的人都可能创建普通账户。角色限制可以阻止其执行管理员 API,但不能把“能自助获得账户”视作安全默认。
当前缓解措施
- 不要把默认 HTTP 实例直接暴露到互联网。
- 在反向代理、VPN、零信任网关或可信局域网边界限制访问者。
- 定期检查用户列表并停用未知账户。
- 为管理员启用 TOTP、恢复代码和通行密钥。
- 把公开注册视为发布前已知问题,而不是邀请功能。
与默认 Docker 组合
默认 Compose 使用主机网络和 HTTP。若宿主机端口可被不可信网络访问,公开注册与未加密凭据传输会叠加风险。
