Määritys: Todennus ja RBAC
Tavoite ja tulos
Osio nimeltä “Tavoite ja tulos”Suorita sivukohtainen työnkulku: Määritys: Todennus ja RBAC. Tässä menettelyssä käytetään /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Koskee
Osio nimeltä “Koskee”Tämä sivu koskee vain kohdetta Määritys: Todennus ja RBAC (verkko). Kanava- ja tietorajat ovat: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; passkey on kryptografinen avainpari: yksityinen avain pysyy laitteessa tai luotetussa tunnusten hallinnassa, ja DiscVault tallentaa vain julkisen avaimen; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Sivukohtaiset tarkistuspisteet: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 – vakaa
Osio nimeltä “DiscVault v26 – vakaa”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- passkey on kryptografinen avainpari: yksityinen avain pysyy laitteessa tai luotetussa tunnusten hallinnassa, ja DiscVault tallentaa vain julkisen avaimen
DiscVault v26 – beta
Osio nimeltä “DiscVault v26 – beta”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Edellytykset
Osio nimeltä “Edellytykset”- omistajan käyttöoikeus
- Asennus: Käänteinen välityspalvelin ja pääsyavaimet · HTTPS FQDN
- toinen palautustapa
Toimenpiteet
Osio nimeltä “Toimenpiteet”- Tarkista: passkey on kryptografinen avainpari: yksityinen avain pysyy laitteessa tai luotetussa tunnusten hallinnassa, ja DiscVault tallentaa vain julkisen avaimen
- Vertaa: passkey-avaimet kestävät tietojenkalastelua ja ovat sivustokohtaisia; kirjautuminen käyttää laitteen avausta uudelleenkäytettävän salasanan sijaan · määräaikainen kutsukoodi aloittaa rekisteröinnin, mutta se ei ole uudelleenkäytettävä salasana; tavallinen kirjautuminen käyttää passkey-avainta
- Vahvista: Windows tarvitsee nykyisen passkey-yhteensopivan selaimen ja Windows Hellon vähintään PIN-koodilla; alkuperäiseen hallintaan suositellaan Windows 11 22H2:ta tai uudempaa
- Vahvista: macOS tarvitsee Ventura 13:n tai uudemman ja iCloud-avainnipun tai muun passkey-yhteensopivan tunnusten hallinnan
- Vahvista: iPhone ja iPad tarvitsevat iOS- tai iPadOS 16+:n, iCloud-avainnipun ja kaksivaiheisen todennuksen; Android tarvitsee version 9+, passkey-tarjoajan ja näytön lukituksen
- Luo: rekisteröi useampi passkey, esimerkiksi puhelimeen ja pöytälaitteeseen, ja säilytä riippumaton omistajan palautusreitti ennen laitteen vaihtamista tai katoamista
- Avaa: Ylläpito → Suojaus → Ota tunnistautuminen käyttöön
- Luo: Ylläpito → Käyttäjät → Luo 48 tunnin kutsu
- Määritä: Ylläpito → Roolit → Perus / Edistynyt
- Määritä: olemassa olevassa asennuksessa ota salasanakirjautuminen käyttöön Käyttäjät ja roolit -kohdassa ja hyväksy tuoreella omistajan tai ylläpitäjän passkey-vahvistuksella · omistajat ja ylläpitäjät voivat antaa väliaikaisia salasanoja, vaatia vaihdon, asettaa käyttäjäkohtaisen MFA:n ja hallita passkey-rekisteröintiä
- Kirjaa: palautuskoodit ovat hajautettuja, kertakäyttöisiä ja yhteisiä passkey-palautuksen kanssa; varmuuskopiot eivät sisällä TOTP-salaisuuksia tai palautusmateriaalia, joten MFA rekisteröidään uudelleen · Legacy Authenticationin poiskytkentä vaatii aktiivisen omistajan passkey-avaimen; vain paikallis-IP:tä käyttävän omistajan on ensin luotava kelvollinen FQDN ja passkey
- Testaa:
/api/next/auth/rbac
Komennot ja asetukset
Osio nimeltä “Komennot ja asetukset”DiscVault v26 – vakaa
Osio nimeltä “DiscVault v26 – vakaa”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 – beta
Osio nimeltä “DiscVault v26 – beta”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacOdotettu tulos
Osio nimeltä “Odotettu tulos”Hyväksy tulos kohteelle Määritys: Todennus ja RBAC vain kun kaikki seuraavat tulokset toteutuvat: omistajan passkey-kirjautuminen toimii, kutsurekisteröinti vastaa asetusta ja testikäyttäjällä on vain määritetyt oikeudet; passkey-avaimet kestävät tietojenkalastelua ja ovat sivustokohtaisia; kirjautuminen käyttää laitteen avausta uudelleenkäytettävän salasanan sijaan; määräaikainen kutsukoodi aloittaa rekisteröinnin, mutta se ei ole uudelleenkäytettävä salasana; tavallinen kirjautuminen käyttää passkey-avainta. Sivukohtaiset tarkistuspisteet: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- omistajan passkey-kirjautuminen toimii, kutsurekisteröinti vastaa asetusta ja testikäyttäjällä on vain määritetyt oikeudet
- passkey-avaimet kestävät tietojenkalastelua ja ovat sivustokohtaisia; kirjautuminen käyttää laitteen avausta uudelleenkäytettävän salasanan sijaan
- määräaikainen kutsukoodi aloittaa rekisteröinnin, mutta se ei ole uudelleenkäytettävä salasana; tavallinen kirjautuminen käyttää passkey-avainta
Turvallisuus ja palautus
Osio nimeltä “Turvallisuus ja palautus”Seuraava vaihe
Osio nimeltä “Seuraava vaihe”Määritys: Liitännäiset ja metatiedot
Lähde ja tila
Osio nimeltä “Lähde ja tila”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Lähde ja tila:
2026-07-20 - DiscVault Docs:
0.1.6
