安全更新:Docker 镜像从 v0.4.0-rc.1 起已修复 FFmpeg MagicYUV 解码器漏洞 CVE-2026-8461(高危),使用旧镜像的实例请立即升级。查看 CVE 公告
安全更新:v0.4.0-beta.3 已修复 WebDAV 请求可导致服务进程终止的问题,旧版本实例请尽快升级。查看安全公告
系统设置
入口:
管理 -> 系统设置先按目标定位
Section titled “先按目标定位”| 目标 | 先看分组 | 如果还是不对 |
|---|---|---|
| 站点链接、分享链接、邮件链接域名不对 | 站点配置 | 再看 反向代理 |
| 登录 Cookie、Token、激活链接、邮箱验证码 MFA 时效不合适 | 认证与 Cookie | 再看 登录与会话 |
| 注册、Passkey 登录、本地邮箱白名单 / 黑名单、头像、Gravatar 行为不符合预期 | 用户管理 | 再看 登录与会话 |
| Passkey、MFA、外部登录、外部身份绑定不符合预期 | 站点配置 / 管理 -> 外部认证 / 认证与 Cookie | 再看 登录与会话 |
| 邮件收不到或链接不对 | 邮件投递 | 再看 邮件 |
| 跨源页面调用 API 被浏览器拦 | 网络访问 | 先确认不是 公开站点地址 问题 |
| 后台任务、缩略图、图片预览、压缩包预览、回收站保留策略异常 | 运行时 / 文件处理 / 存储与保留 | 再看 运维 CLI |
| 链接导入文件大小、速度、并发或超时不合适 | 运行时 / 文件处理 | 再看 运维 CLI |
| 分享页视频/音频播放链接过期太快或太慢 | 运行时 | 再看 分享与公开访问 |
| WebDAV 总开关、系统文件拦截或连接异常 | WebDAV | 再看 WebDAV |
| 要查谁改了什么,或者想收窄审计记录范围 | 审计日志 | 再看 管理后台 |
管理员最常改的地方
Section titled “管理员最常改的地方”| 你想做什么 | 去哪里改 |
|---|---|
| 让分享链接、邮件链接、WebDAV 地址、在线预览都指向正确域名 | 站点配置 -> 公开站点地址 |
| 改登录页和分享页显示的标题、Logo、favicon | 站点配置 |
| 给 Office 文件加外部预览或 WOPI 打开方式 | 站点配置 -> 预览应用 |
| 开启或限制压缩包只读预览 | 文件处理 -> 压缩包预览 |
| 接入 OIDC / 通用 OAuth2 / GitHub / QQ / Google / Microsoft 登录提供商 | 管理 -> 外部认证 |
| 关闭公开注册 | 用户管理 -> 允许公开注册新用户 |
| 临时关闭 Passkey 登录 | 用户管理 -> 注册与登录 -> 允许使用 Passkey 登录 |
| 限制本地注册和本地邮箱改绑可用的邮箱 | 用户管理 -> 注册与登录 -> 本地账号邮箱白名单 / 黑名单 |
| 改新用户默认配额(未手动填配额的新团队也会用它;创建团队后再核对实际团队配额) | 存储与保留 -> 新用户默认存储配额 |
| 调 Cookie 安全要求、Access / Refresh Token 有效期 | 认证与 Cookie |
| 调激活、改绑、密码重置链接有效期 | 认证与 Cookie |
| 开启邮箱验证码 MFA,或允许 TOTP 用户用邮箱验证码兜底 | 认证与 Cookie |
| 调外部登录邮箱验证邮件模版 | 邮件投递 -> 外部登录邮箱验证 |
| 调登录邮箱验证码邮件模版 | 邮件投递 -> 登录邮箱验证码 |
| 配 SMTP、发测试邮件、改事务邮件模版 | 邮件投递 |
| 调回收站、历史版本、团队归档保留时间 | 存储与保留 |
| 调后台任务临时产物保留时间 | 运行时 -> 后台任务 |
| 调在线解压临时空间上限 | 文件处理 -> 在线解压 staging 大小上限 |
| 调从 HTTP/HTTPS 链接导入文件的大小、速度、并发和超时 | 文件处理 -> 链接导入 |
| 调缩略图大小限制、图片预览策略、vips / ffmpeg / ffprobe 处理器 | 文件处理 -> 媒体处理 |
关闭 WebDAV,或调整 .DS_Store、Thumbs.db 这类系统文件拦截 | WebDAV |
| 调邮件派发、后台任务派发、并发、重试、周期清理频率 | 运行时 |
| 调分享页音频/视频流播放临时会话有效期 | 运行时 -> 分享流播放会话有效期 |
| 开关审计日志、调整记录范围 | 审计日志 |
当前有哪些分组
Section titled “当前有哪些分组”- 站点配置 —— 公开站点地址、标题、Logo、favicon、预览应用
- 用户管理 —— 公开注册、注册激活、Passkey 登录、本地邮箱白名单 / 黑名单、头像、Gravatar
- 认证与 Cookie —— Cookie 安全规则、Token 有效期、激活/改绑/重置链接有效期、邮箱验证码 MFA
- 邮件投递 —— SMTP、发件人、测试邮件、注册激活/改绑/密码重置/外部登录邮箱验证/登录邮箱验证码邮件模版
- 网络访问 —— 浏览器跨站访问规则(CORS)
- 运行时 —— 邮件队列、后台任务、任务临时产物保留、任务车道并发、分享流播放 session、周期清理、底层一致性检查、远程节点健康检测、列表上限
- 存储与保留 —— 回收站、历史版本、默认配额
- 文件处理 —— 链接导入、在线解压、归档构建、压缩包预览、缩略图、媒体元数据和媒体处理器
- WebDAV —— 总开关、常见系统文件拦截
- 审计日志 —— 开关、记录范围和保留时间
- 自定义配置、其他 —— 高级场景才碰
修改后什么时候生效
Section titled “修改后什么时候生效”| 改动 | 生效时机 |
|---|---|
| 站点地址、标题、Logo、favicon | 刷新页面后按新值显示 |
| 预览应用 / 在线 Office 相关 | 之后新打开的预览按新规则 |
| WOPI access token / 锁 / discovery 缓存 | 之后新开的 WOPI 会话按新规则 |
| 公开注册、注册激活、邮件模版 | 之后新进入登录流程、新发出的邮件按新规则 |
| 本地邮箱白名单 / 黑名单 | 之后新的本地注册和本地邮箱改绑按新规则;不影响第三方 SSO |
| Passkey 登录开关 | 之后新的 Passkey 登录请求按新规则;已有 Passkey 不会被删除 |
| 外部登录提供商 | 保存后登录页和后续外部登录流程按新规则 |
| 外部登录邮箱验证邮件模版、登录邮箱验证码邮件模版 | 之后新发出的对应邮件按新规则 |
| 邮箱验证码 MFA 开关、兜底策略、有效期和重发冷却 | 之后新的 MFA 登录流程和新发送的邮箱验证码按新规则 |
| Cookie 安全、Token 有效期 | 之后新登录、刷新、分享密码验证按新规则 |
| 头像目录、头像上限 | 之后新上传头像按新规则 |
| 默认配额 | 只影响之后新创建的账号,以及创建时未手动指定配额的团队 |
| 审计日志开关、记录范围 | 之后新写入的审计记录按新规则 |
| 审计日志保留时间 | 后台清理任务按新规则工作 |
| 历史版本上限 | 之后新产生版本时按新规则裁剪 |
| 在线解压 staging 上限 | 之后新建的在线解压任务按新规则判断 |
| 在线解压源文件、展开大小、条目数量、路径深度、压缩比和耗时限制 | 之后新建的在线解压任务按新规则判断 |
| 在线归档压缩总开关 | 之后新建的在线压缩任务按新规则判断;不影响在线解压、文件夹打包下载或压缩包预览 |
| 用户侧、分享侧归档下载开关 | 保存后官方前端会刷新公开能力并隐藏或显示对应 ZIP 下载方式;之后新的下载请求也会由服务端按新规则校验 |
| 归档构建条目、源文件总大小和输出大小限制 | 之后新建的在线压缩和打包下载任务按新规则判断 |
| 链接导入引擎注册表、临时目录、文件大小、速度、并发、请求超时和 aria2 参数 | 之后新建的链接导入任务按新规则判断;手动重试会清理默认目录和当前离线下载临时目录下的旧产物 |
| 压缩包预览开关和限制 | 之后新请求和新建的 archive_preview_generate 任务按新规则 |
| 缩略图源文件大小上限 | 之后新进入缩略图任务和图片预览图任务的文件按新规则判断 |
| 缩略图和图片预览最大边长 | 之后新生成缩略图和图片预览图时按新规则;非默认尺寸会使用带尺寸的缓存路径和 ETag |
| 图片预览策略 | 前端后续打开图片预览时按新策略选择默认来源 |
| 媒体处理器开关、命令、后缀绑定 | 之后新进入缩略图任务和图片预览图任务的文件按新规则匹配 |
| 媒体元数据开关、大小上限、处理器绑定 | 之后新进入媒体元数据任务的文件按新规则匹配;已有缓存不会因为改配置自动重扫 |
| 邮件派发、后台任务、周期清理、远程节点健康检测频率 | 之后的后台轮询按新规则 |
| 后台任务车道并发和最大尝试次数 | 之后调度或重试的后台任务按新规则 |
| 分享流播放 session 有效期 | 之后新创建的分享页音频/视频播放 session 按新规则 |
| WebDAV 开关、系统文件拦截规则、CORS | 新请求立即按新规则响应 |
关于”自定义配置”
Section titled “关于”自定义配置””自定义配置 这个分组主要面向自定义前端开发者——它是留给自定义前端开发者的全局变量持久化层。
如果你换了一份自己的前端(替换 ./frontend-override/ 目录),需要持久化一些全站级别的配置(主题、品牌色、自定义入口、第三方接入凭据等),可以用 自定义配置 把它们写进数据库,由后端 API 暴露给前端读写。