fix(security): JWT密钥与默认账号改用环境变量,清理泄露凭据
- JWT_SECRET_KEY 改从环境变量读取,未设置时使用临时随机密钥并告警 - 默认管理员账号密码改用 ADMIN_USERNAME/ADMIN_PASSWORD 环境变量配置 - 移除登录页及启动/部署脚本中的默认密码明文提示 - docker-compose.yml 添加环境变量支持(从 .env 文件读取) - 新增 .env.example 配置文档,.gitignore 添加 .env 规则 - git rm --cached 清理已追踪的 data/accounts.json 和 data/cookies/敏感文件
This commit is contained in:
@@ -1,5 +1,6 @@
|
||||
"""数据库引擎与会话管理"""
|
||||
|
||||
import os
|
||||
from pathlib import Path
|
||||
from sqlalchemy import create_engine
|
||||
from sqlalchemy.orm import sessionmaker, declarative_base
|
||||
@@ -73,16 +74,19 @@ def _migrate():
|
||||
|
||||
|
||||
def _seed():
|
||||
"""写入默认超管账号和角色。"""
|
||||
"""写入默认超管账号和角色(账号密码通过环境变量配置)。"""
|
||||
from .models import User
|
||||
from .security import hash_password
|
||||
|
||||
admin_username = os.getenv("ADMIN_USERNAME", "admin")
|
||||
admin_password = os.getenv("ADMIN_PASSWORD", "admin123")
|
||||
|
||||
db = SessionLocal()
|
||||
try:
|
||||
if not db.query(User).first():
|
||||
admin = User(
|
||||
username="admin",
|
||||
password_hash=hash_password("admin123"),
|
||||
username=admin_username,
|
||||
password_hash=hash_password(admin_password),
|
||||
role="super_admin",
|
||||
is_active=True,
|
||||
remark="默认超级管理员",
|
||||
|
||||
+13
-2
@@ -1,13 +1,24 @@
|
||||
"""安全模块:密码哈希 + JWT"""
|
||||
|
||||
import os
|
||||
import secrets
|
||||
import warnings
|
||||
from datetime import datetime, timedelta, timezone
|
||||
from typing import Optional
|
||||
import bcrypt
|
||||
from jose import jwt, JWTError
|
||||
|
||||
SECRET_KEY = "douyu-web-secret-change-in-production"
|
||||
# JWT 密钥:生产环境必须通过环境变量 JWT_SECRET_KEY 设置
|
||||
SECRET_KEY = os.getenv("JWT_SECRET_KEY")
|
||||
if not SECRET_KEY:
|
||||
warnings.warn(
|
||||
"未设置 JWT_SECRET_KEY 环境变量,使用临时随机密钥(重启后所有 Token 将失效)。"
|
||||
"生产环境请务必设置 JWT_SECRET_KEY 环境变量。",
|
||||
stacklevel=2,
|
||||
)
|
||||
SECRET_KEY = secrets.token_urlsafe(32)
|
||||
ALGORITHM = "HS256"
|
||||
ACCESS_TOKEN_EXPIRE_HOURS = 24
|
||||
ACCESS_TOKEN_EXPIRE_HOURS = int(os.getenv("ACCESS_TOKEN_EXPIRE_HOURS", "24"))
|
||||
|
||||
|
||||
def hash_password(password: str) -> str:
|
||||
|
||||
@@ -61,9 +61,6 @@ export default function LoginPage({ onLogin }: { onLogin?: () => void }) {
|
||||
</Button>
|
||||
</Form.Item>
|
||||
</Form>
|
||||
<div style={{ textAlign: 'center', fontSize: 12 }}>
|
||||
默认管理员: admin / admin123
|
||||
</div>
|
||||
</Card>
|
||||
</div>
|
||||
);
|
||||
|
||||
Reference in New Issue
Block a user