主题
安全建议
首次上线必做
- 校验发行包:先核对
SHA256SUMS,再检查manifest.json中的版本、平台和二进制摘要。 - 私网完成安装:不要把尚未初始化的
/admin暴露到公网;首装先确认法律文件,再创建唯一管理员。 - 保护管理员:使用强密码,立即绑定 TOTP 并离线保存恢复码。单管理员模式只取消重复业务复核,不会关闭登录保护和审计。
- 启用 HTTPS:正确设置无子路径的
base_url;反向代理只信任真实代理 IP/CIDR。 - 保管完整数据根:
config.json中的主密钥、数据库、上传、安全文件和备份缺一不可。只备份数据库可能无法解密历史卡密和凭据。 - 真实恢复演练:在隔离实例完成校验、取回、恢复和业务抽查,不能只看“备份成功”。
- 逐通道验收:支付、SMTP、短信、对象存储和共享协议使用最终配置与受控真实端完成闭环后再开启。
登录与账号
- 连续密码失败跨时间累计,第 3 次后要求验证码,第 5 次锁定;成功登录或成功重置后清零。
- 邮箱/手机验证和找回密码依赖已测试且确认真实送达的 SMTP/SMS 通道;未配置通道仍可直接注册,但不能假装已验证。
- 多管理员使用独立账号和最小角色;离职或异常时停用账号并撤销会话,不删除审计身份。
密钥与敏感数据
- 不把应用主密钥、支付证书、Secret、卡密、恢复码或客户数据放入 Git、截图、工单、URL 或普通日志。
- API/Webhook Secret 只存服务端;重置后旧值立即失效,并按界面要求重新启用或测试。
- 下载售后附件、数字文件或备份时保持最小权限并核对审计记录。
发布与运维
/health只表示进程存活;生产守护和滚动升级使用/health/ready。- macOS 普通分发必须签名、公证和 Staple,不以关闭 Gatekeeper 绕过。
- 定期查看运行监控、支付/通知失败、后台任务、审计和备份年龄。
- 关注更新日志与管理端“EasyCard 官方”信息,但任何更新都先在隔离环境验证。