安全更新:Docker 镜像从 v0.4.0-rc.1 起已修复 FFmpeg MagicYUV 解码器漏洞 CVE-2026-8461(高危),使用旧镜像的实例请立即升级。查看 CVE 公告
安全更新:v0.4.0-beta.3 已修复 WebDAV 请求可导致服务进程终止的问题,旧版本实例请尽快升级。查看安全公告
认证与 Cookie
所属入口:管理 -> 系统设置 -> 认证与 Cookie。其他分组和生效时机见 系统设置。
这一组决定浏览器登录体验和会话安全。
认证 Cookie 仅 HTTPS 发送—— 新安装先默认关闭以允许 HTTP 首次登录;从 HTTPS 来源创建管理员时会在自动登录前开启。正式环境保持开启,只有本地或内网纯 HTTP 环境才保持关闭访问令牌有效期、刷新令牌有效期—— 控制登录态维持多久注册激活链接有效期邮箱改绑链接有效期密码重置链接有效期验证邮件重发冷却时间密码重置请求冷却时间要求邮箱验证码 MFA—— 需要邮件投递配置完整。开启后,已验证邮箱且未启用 TOTP 的用户可以在密码或外部身份登录后,通过 8 位邮箱验证码完成二次验证允许 TOTP 使用邮箱兜底—— 允许已经启用认证器的用户在 MFA 登录页选择邮箱验证码。安全要求高的站点可以保持关闭邮箱登录验证码有效期—— 默认10分钟;实际有效期不会超过当前 MFA 登录流程剩余时间邮箱登录验证码重发冷却时间—— 默认60秒
正常部署多数时候只需要确认 Cookie 安全要求和链接时效符合你的站点策略。