Configurazione: Autenticazione e RBAC
Obiettivo e risultato
Sezione intitolata “Obiettivo e risultato”Completa la procedura specifica della pagina per Configurazione: Autenticazione e RBAC. Questa procedura utilizza /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Si applica a
Sezione intitolata “Si applica a”Questa pagina si applica solo a Configurazione: Autenticazione e RBAC (web). I limiti di canale e dati sono: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; una passkey è una coppia di chiavi crittografiche: la chiave privata resta sul dispositivo o in un gestore affidabile e DiscVault conserva solo la chiave pubblica; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Punti di controllo della pagina: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 stabile
Sezione intitolata “DiscVault v26 stabile”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- una passkey è una coppia di chiavi crittografiche: la chiave privata resta sul dispositivo o in un gestore affidabile e DiscVault conserva solo la chiave pubblica
DiscVault v26 beta
Sezione intitolata “DiscVault v26 beta”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Prerequisiti
Sezione intitolata “Prerequisiti”- accesso proprietario
- Installazione: Proxy inverso e chiavi di accesso · HTTPS FQDN
- secondo metodo di recupero
Procedura
Sezione intitolata “Procedura”- Controlla: una passkey è una coppia di chiavi crittografiche: la chiave privata resta sul dispositivo o in un gestore affidabile e DiscVault conserva solo la chiave pubblica
- Confronta: le passkey resistono al phishing e sono uniche per il sito; l’accesso usa lo sblocco del dispositivo invece di una password riutilizzabile · un codice invito con scadenza avvia la registrazione ma non è una password riutilizzabile; l’accesso normale usa una passkey
- Verifica: Windows richiede un browser attuale compatibile con passkey e Windows Hello con almeno un PIN; per la gestione nativa è consigliato Windows 11 22H2 o successivo
- Verifica: macOS richiede Ventura 13 o successivo con Portachiavi iCloud oppure un altro gestore compatibile con passkey
- Verifica: iPhone e iPad richiedono iOS o iPadOS 16+ con Portachiavi iCloud e autenticazione a due fattori; Android richiede la versione 9+ con provider passkey e blocco schermo
- Crea: registra più di una passkey, ad esempio su telefono e computer, e conserva un percorso di recupero proprietario indipendente prima di sostituire o perdere un dispositivo
- Apri: Amministrazione → Sicurezza → Abilita autenticazione
- Crea: Amministrazione → Utenti → Crea invito di 48 ore
- Configura: Amministrazione → Ruoli → Base / Avanzato
- Configura: su un’installazione esistente abilita il login con password in Utenti e ruoli e approva con una nuova verifica passkey di proprietario o amministratore · proprietari e amministratori possono emettere password temporanee, imporre il cambio, definire MFA per utente e controllare la registrazione passkey
- Registra: i codici di recupero sono hash, monouso e condivisi con il recupero passkey; i backup omettono segreti TOTP e materiale di recupero, quindi MFA va registrata di nuovo · disabilitare Legacy Authentication richiede una passkey attiva del proprietario; un proprietario solo su IP locale deve prima configurare FQDN valido e passkey
- Prova:
/api/next/auth/rbac
Comandi e impostazioni
Sezione intitolata “Comandi e impostazioni”DiscVault v26 stabile
Sezione intitolata “DiscVault v26 stabile”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 beta
Sezione intitolata “DiscVault v26 beta”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacRisultato previsto
Sezione intitolata “Risultato previsto”Accetta il risultato per Configurazione: Autenticazione e RBAC solo quando tutti i risultati seguenti sono veri: l’accesso proprietario con passkey funziona, la registrazione su invito segue l’impostazione e l’utente test ha solo i permessi assegnati; le passkey resistono al phishing e sono uniche per il sito; l’accesso usa lo sblocco del dispositivo invece di una password riutilizzabile; un codice invito con scadenza avvia la registrazione ma non è una password riutilizzabile; l’accesso normale usa una passkey. Punti di controllo della pagina: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- l’accesso proprietario con passkey funziona, la registrazione su invito segue l’impostazione e l’utente test ha solo i permessi assegnati
- le passkey resistono al phishing e sono uniche per il sito; l’accesso usa lo sblocco del dispositivo invece di una password riutilizzabile
- un codice invito con scadenza avvia la registrazione ma non è una password riutilizzabile; l’accesso normale usa una passkey
Sicurezza e ripristino
Sezione intitolata “Sicurezza e ripristino”Passaggio successivo
Sezione intitolata “Passaggio successivo”Configurazione: Plugin e metadati
Fonte e stato
Sezione intitolata “Fonte e stato”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Fonte e stato:
2026-07-20 - DiscVault Docs:
0.1.6
