Skip to content

公开注册与访问边界

当前 POST /api/v1/auth/register/register 页面在初始化完成后仍可用。第一位账户是管理员,后续注册账户是普通用户;代码没有邀请码、管理员审批或关闭注册的设置。

这意味着任何能访问服务登录页的人都可能创建普通账户。角色限制可以阻止其执行管理员 API,但不能把“能自助获得账户”视作安全默认。

当前缓解措施

  • 不要把默认 HTTP 实例直接暴露到互联网。
  • 在反向代理、VPN、零信任网关或可信局域网边界限制访问者。
  • 定期检查用户列表并停用未知账户。
  • 为管理员启用 TOTP、恢复代码和通行密钥。
  • 把公开注册视为发布前已知问题,而不是邀请功能。

与默认 Docker 组合

默认 Compose 使用主机网络和 HTTP。若宿主机端口可被不可信网络访问,公开注册与未加密凭据传输会叠加风险。