安全更新:Docker 镜像从 v0.4.0-rc.1 起已修复 FFmpeg MagicYUV 解码器漏洞 CVE-2026-8461(高危),使用旧镜像的实例请立即升级。查看 CVE 公告
安全更新:v0.4.0-beta.3 已修复 WebDAV 请求可导致服务进程终止的问题,旧版本实例请尽快升级。查看安全公告
首次启动与第一个管理员
登录页是按状态自动判断的
Section titled “登录页是按状态自动判断的”登录页不是固定的”登录”或”注册”页面,而是按当前状态走:
- 系统里还没有任何用户 —— 进入初始化流程,直接创建第一个管理员
- 系统里已有用户,输入的是现有账号 —— 登录
- 系统里已有用户,输入的是新账号,且管理员允许公开注册 —— 创建普通账号
- 管理员启用了外部认证提供商 —— 登录页会出现对应的外部登录入口
- 当前浏览器支持 Passkey —— 登录页会显示 Passkey 登录入口
- 账号需要 MFA —— 密码或外部身份通过后,还需要完成二次验证
需要注意:
- 第一个账号直接成为管理员,不走邮箱激活
- 后续公开注册的普通账号,要先点激活邮件才能登录(激活邮件依赖 邮件投递)
- 管理员关闭公开注册后,登录页只剩登录和找回密码
创建第一个管理员之后
Section titled “创建第一个管理员之后”第一个管理员创建成功后,系统会进入 needs_storage 状态:还没有默认存储策略,不能上传文件。下一步:
- 在
管理 -> 存储策略创建第一条存储策略并设为默认;概念和顺序见 存储策略与策略组 - 填
管理 -> 系统设置 -> 站点配置 -> 公开站点地址为真实 HTTP(S) 来源 - 如果要开放注册、找回密码或外部认证,先配通 邮件投递
- 按 首次启动检查 过一遍上线前状态
纯 HTTP 首次试跑
Section titled “纯 HTTP 首次试跑”config.toml 里的这个开关只影响第一次初始化 auth_cookie_secure 时写入的默认值:
[auth]bootstrap_insecure_cookies = true- 纯 HTTP 首次试跑 —— 临时设
true - 正式 HTTPS 部署 —— 保持
false
如果数据库里已经有这个运行时设置,再改这里不会回写旧值;正式切到 HTTPS 后到 管理 -> 系统设置 -> 认证与 Cookie 里调整。
- 部署方式选择 —— 还没部署时先看这里
- 存储策略与策略组 ——
needs_storage之后的主线 - 注册、登录与 SSO —— 注册开关、MFA 策略和外部认证
- 登录与会话 ——
config.toml里的静态认证密钥