跳转到内容
AsterDrive开发者
安全更新:Docker 镜像从 v0.4.0-rc.1 起已修复 FFmpeg MagicYUV 解码器漏洞 CVE-2026-8461(高危),使用旧镜像的实例请立即升级。查看 CVE 公告
安全更新:v0.4.0-beta.3 已修复 WebDAV 请求可导致服务进程终止的问题,旧版本实例请尽快升级。查看安全公告

认证与 Cookie

所属入口:管理 -> 系统设置 -> 认证与 Cookie。其他分组和生效时机见 系统设置

这一组决定浏览器登录体验和会话安全。

  • 认证 Cookie 仅 HTTPS 发送 —— 正式环境保持开启。只有本地或内网纯 HTTP 试跑时才临时关
  • 访问令牌有效期刷新令牌有效期 —— 控制登录态维持多久
  • 注册激活链接有效期
  • 邮箱改绑链接有效期
  • 密码重置链接有效期
  • 验证邮件重发冷却时间
  • 密码重置请求冷却时间
  • 要求邮箱验证码 MFA —— 需要邮件投递配置完整。开启后,已验证邮箱且未启用 TOTP 的用户可以在密码或外部身份登录后,通过 8 位邮箱验证码完成二次验证
  • 允许 TOTP 使用邮箱兜底 —— 允许已经启用认证器的用户在 MFA 登录页选择邮箱验证码。安全要求高的站点可以保持关闭
  • 邮箱登录验证码有效期 —— 默认 10 分钟;实际有效期不会超过当前 MFA 登录流程剩余时间
  • 邮箱登录验证码重发冷却时间 —— 默认 60

正常部署多数时候只需要确认 Cookie 安全要求和链接时效符合你的站点策略。