Konfigurace: Ověřování a RBAC
Cíl a výsledek
Sekce “Cíl a výsledek”Dokončete postup určený pro Konfigurace: Ověřování a RBAC. Tento postup pracuje s /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Platí pro
Sekce “Platí pro”Tato stránka platí pouze pro Konfigurace: Ověřování a RBAC (web). Hranice kanálu a dat jsou: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; passkey je kryptografický pár klíčů: soukromý klíč zůstává v zařízení nebo důvěryhodném správci přihlašovacích údajů a DiscVault ukládá pouze veřejný klíč; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Kontrolní body této stránky: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 – stabilní
Sekce “DiscVault v26 – stabilní”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- passkey je kryptografický pár klíčů: soukromý klíč zůstává v zařízení nebo důvěryhodném správci přihlašovacích údajů a DiscVault ukládá pouze veřejný klíč
DiscVault v26 – beta
Sekce “DiscVault v26 – beta”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Požadavky
Sekce “Požadavky”- přístup vlastníka
- Instalace: Reverzní proxy a přístupové klíče · HTTPS FQDN
- druhá metoda obnovení
Postup
Sekce “Postup”- Zkontrolujte: passkey je kryptografický pár klíčů: soukromý klíč zůstává v zařízení nebo důvěryhodném správci přihlašovacích údajů a DiscVault ukládá pouze veřejný klíč
- Porovnejte: passkeys odolávají phishingu a jsou jedinečné pro daný web; přihlášení používá odemknutí zařízení místo opakovaně použitelného hesla účtu · časově omezený zvací kód zahájí registraci, ale není opakovaně použitelným heslem účtu; běžné přihlášení používá passkey
- Ověřte: Windows vyžaduje aktuální prohlížeč s podporou passkeys a Windows Hello alespoň s PINem; pro nativní správu passkeys se doporučuje Windows 11 22H2 nebo novější
- Ověřte: macOS vyžaduje Ventura 13 nebo novější s iCloud Klíčenkou, případně jiného správce přihlašovacích údajů s podporou passkeys
- Ověřte: iPhone a iPad vyžadují iOS nebo iPadOS 16+ s iCloud Klíčenkou a dvoufaktorovým ověřením; Android vyžaduje verzi 9+ s poskytovatelem passkeys a zámkem obrazovky
- Vytvořte: zaregistrujte více než jeden passkey, například telefon a stolní zařízení, a před výměnou nebo ztrátou zařízení zachovejte nezávislou cestu obnovení vlastníka
- Otevřete: Správa → Zabezpečení → Zapnout ověřování
- Vytvořte: Správa → Uživatelé → Vytvořit pozvánku na 48 hodin
- Nastavte: Správa → Role → Základní / Pokročilé
- Nastavte: ve stávající instalaci zapněte přihlášení heslem v Uživatelé a role a potvrďte aktivaci čerstvým passkey vlastníka nebo správce · vlastníci a správci mohou vydat dočasná hesla, vyžadovat změnu hesla, nastavit MFA pro uživatele a řídit registraci passkeys
- Zaznamenejte: obnovovací kódy jsou hashované, jednorázové a sdílené s obnovou passkeys; zálohy vynechávají TOTP tajemství a obnovovací materiál, takže uživatelé MFA po obnově registrují znovu · vypnutí Legacy Authentication vyžaduje aktivní passkey vlastníka; vlastník pouze na místní IP musí před bezpečným vypnutím nastavit platný FQDN a passkey
- Otestujte:
/api/next/auth/rbac
Příkazy a nastavení
Sekce “Příkazy a nastavení”DiscVault v26 – stabilní
Sekce “DiscVault v26 – stabilní”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 – beta
Sekce “DiscVault v26 – beta”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacOčekávaný výsledek
Sekce “Očekávaný výsledek”Výsledek přijměte pro Konfigurace: Ověřování a RBAC pouze pokud platí všechny následující výsledky: přihlášení vlastníka passkey funguje, registrace na pozvánku odpovídá nastavení a testovací uživatel má jen přidělená oprávnění; passkeys odolávají phishingu a jsou jedinečné pro daný web; přihlášení používá odemknutí zařízení místo opakovaně použitelného hesla účtu; časově omezený zvací kód zahájí registraci, ale není opakovaně použitelným heslem účtu; běžné přihlášení používá passkey. Kontrolní body této stránky: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- přihlášení vlastníka passkey funguje, registrace na pozvánku odpovídá nastavení a testovací uživatel má jen přidělená oprávnění
- passkeys odolávají phishingu a jsou jedinečné pro daný web; přihlášení používá odemknutí zařízení místo opakovaně použitelného hesla účtu
- časově omezený zvací kód zahájí registraci, ale není opakovaně použitelným heslem účtu; běžné přihlášení používá passkey
Bezpečnost a návrat
Sekce “Bezpečnost a návrat”Další krok
Sekce “Další krok”Konfigurace: Pluginy a metadata
Zdroj a stav
Sekce “Zdroj a stav”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Zdroj a stav:
2026-07-20 - DiscVault Docs:
0.1.6
