注册与安全
管理员可在后台配置注册条件、请求限制和人机验证。按实际需要开启,并用普通账号验证完整流程。
注册条件
系统支持关闭公开注册、指定新用户分组、要求邮箱、限制邮箱域名,以及设置 QQ 号码为关闭、选填或必填。
邮箱域名设置用于限制允许注册的域名。启用邮件验证前,先在环境变量中配置 SMTP 与 OBSIDIAN_PUBLIC_URL;没有可用邮件服务时,验证要求不会按完整邮件流程执行。
邮箱验证开启并生效时,未验证账号可以登录界面,但发起生成等需要消耗资源的操作会受到限制。
人机验证
Turnstile 可分别用于注册、登录和 API 密钥创建。先配置 Site Key 与 Secret Key,再开启需要的入口。
浏览器需要加载验证组件,服务器需要访问验证服务。上线前检查站点域名、密钥配对和网络连通性。
注册审核
可选的模型审核会将注册信息交给指定模型,辅助判断是否接受注册。信息包括用户名、邮箱、QQ、昵称、客户端信息和同一地址的注册数量;不能将其统称为“不含个人信息”。
审核支持 loose、normal、strict 三种模式。宽松与标准模式在审核调用失败时放行;严格模式在模型无法给出结果时也可能拒绝。
启用前使用后台的测试入口检查常见注册信息。模型判断可能有误,应提供清楚的拒绝提示和联系途径。
频率限制
全站注册速率、单 IP 注册数量和登录失败限制用于控制滥用。兑换码也有账号与地址相关的尝试限制。
启用代理信任时,限定实际代理来源。错误的地址识别会让多个用户共享一个 IP 计数,影响正常使用。
密码、密钥与附件
密码使用 Argon2id 哈希保存;服务商密钥使用实例密钥派生的密钥加密;用户 API Key 保存哈希,明文只在创建时提供。
上传附件有单文件和账户存储限制。未发送的附件会按孤立附件保留时间清理;已发送图片是否保留,由附件策略决定。
这些机制各自处理不同问题。备份仍需妥善保管,实例密钥也需要与数据库一起纳入恢复计划。