安全更新:Docker 镜像从 v0.4.0-rc.1 起已修复 FFmpeg MagicYUV 解码器漏洞 CVE-2026-8461(高危),使用旧镜像的实例请立即升级。查看 CVE 公告
安全更新:v0.4.0-beta.3 已修复 WebDAV 请求可导致服务进程终止的问题,旧版本实例请尽快升级。查看安全公告
用户管理
所属入口:管理 -> 系统设置 -> 用户管理。其他分组和生效时机见 系统设置。
这一组控制账号入口和头像相关行为。
允许公开注册新用户—— 关闭后登录页只剩已有账号登录和管理员初始化;新增账号只能管理员创建注册后要求邮件激活—— 开启后公开注册的普通用户必须先点激活邮件才能登录允许使用 Passkey 登录—— 关闭后,用户不能用已登记的 Passkey 登录;已有 Passkey 不会被删除,重新开启后仍可使用本地账号邮箱白名单—— 限制本地注册和本地邮箱改绑允许使用的邮箱或精确域名;留空表示不启用白名单限制本地账号邮箱黑名单—— 阻止本地注册和本地邮箱改绑使用某些邮箱或精确域名;黑名单优先于白名单头像目录—— 用户上传头像写到这个本地目录。相对路径解析到服务端./data下头像上传大小上限—— 超过的头像文件直接被拒Gravatar 基础地址—— 访问官方 Gravatar 不稳定时,换成代理或镜像
本地邮箱白名单 / 黑名单只管本地账号流程,不限制第三方 SSO。名单项可以写 alice@example.com、example.com 或 @example.com;域名是精确匹配,example.com 不会自动匹配 sub.example.com。国际化域名需要写 punycode。