Konfiguracja: Uwierzytelnianie i RBAC
Cel i rezultat
Dział zatytułowany „Cel i rezultat”Wykonaj procedurę właściwą dla strony: Konfiguracja: Uwierzytelnianie i RBAC. Ta procedura korzysta z /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Dotyczy
Dział zatytułowany „Dotyczy”Ta strona dotyczy wyłącznie Konfiguracja: Uwierzytelnianie i RBAC (web). Granice kanału i danych: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; passkey to kryptograficzna para kluczy: klucz prywatny pozostaje na urządzeniu lub w zaufanym menedżerze poświadczeń, a DiscVault przechowuje tylko klucz publiczny; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Punkty kontrolne tej strony: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 – stabilny
Dział zatytułowany „DiscVault v26 – stabilny”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- passkey to kryptograficzna para kluczy: klucz prywatny pozostaje na urządzeniu lub w zaufanym menedżerze poświadczeń, a DiscVault przechowuje tylko klucz publiczny
DiscVault v26 – beta
Dział zatytułowany „DiscVault v26 – beta”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Wymagania wstępne
Dział zatytułowany „Wymagania wstępne”- dostęp właściciela
- Instalacja: Odwrotny serwer proxy i klucze dostępu · HTTPS FQDN
- druga metoda odzyskiwania
Procedura
Dział zatytułowany „Procedura”- Sprawdź: passkey to kryptograficzna para kluczy: klucz prywatny pozostaje na urządzeniu lub w zaufanym menedżerze poświadczeń, a DiscVault przechowuje tylko klucz publiczny
- Porównaj: passkeys są odporne na phishing i unikalne dla witryny; logowanie używa odblokowania urządzenia zamiast wielokrotnego hasła konta · ograniczony czasowo kod zaproszenia rozpoczyna rejestrację, ale nie jest wielokrotnym hasłem konta; zwykłe logowanie używa passkey
- Zweryfikuj: Windows wymaga aktualnej przeglądarki obsługującej passkeys i Windows Hello z co najmniej kodem PIN; do natywnego zarządzania zaleca się Windows 11 22H2 lub nowszy
- Zweryfikuj: macOS wymaga Ventura 13 lub nowszego z pękiem kluczy iCloud albo innego menedżera poświadczeń obsługującego passkeys
- Zweryfikuj: iPhone i iPad wymagają iOS lub iPadOS 16+ z pękiem kluczy iCloud i uwierzytelnianiem dwuskładnikowym; Android wymaga wersji 9+ z dostawcą passkeys i blokadą ekranu
- Utwórz: zarejestruj więcej niż jeden passkey, na przykład na telefonie i komputerze, i zachowaj niezależną drogę odzyskiwania właściciela przed wymianą lub utratą urządzenia
- Otwórz: Administracja → Bezpieczeństwo → Włącz uwierzytelnianie
- Utwórz: Administracja → Użytkownicy → Utwórz zaproszenie na 48 godzin
- Skonfiguruj: Administracja → Role → Podstawowe / Zaawansowane
- Skonfiguruj: w istniejącej instalacji włącz logowanie hasłem w Użytkownicy i role i zatwierdź świeżym potwierdzeniem passkey właściciela lub administratora · właściciele i administratorzy mogą wydawać hasła tymczasowe, wymagać zmiany, ustawiać MFA użytkownika i kontrolować rejestrację passkeys
- Zapisz: kody odzyskiwania są haszowane, jednorazowe i wspólne z odzyskiwaniem passkey; kopie pomijają sekrety TOTP i dane odzyskiwania, więc MFA trzeba zarejestrować ponownie · wyłączenie Legacy Authentication wymaga aktywnego passkey właściciela; właściciel tylko z lokalnym IP musi wcześniej ustanowić prawidłowy FQDN i passkey
- Przetestuj:
/api/next/auth/rbac
Polecenia i ustawienia
Dział zatytułowany „Polecenia i ustawienia”DiscVault v26 – stabilny
Dział zatytułowany „DiscVault v26 – stabilny”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 – beta
Dział zatytułowany „DiscVault v26 – beta”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacOczekiwany rezultat
Dział zatytułowany „Oczekiwany rezultat”Zaakceptuj wynik dla Konfiguracja: Uwierzytelnianie i RBAC tylko gdy wszystkie poniższe wyniki są prawdziwe: logowanie właściciela passkey działa, rejestracja na zaproszenie odpowiada ustawieniu, a użytkownik testowy ma tylko przypisane uprawnienia; passkeys są odporne na phishing i unikalne dla witryny; logowanie używa odblokowania urządzenia zamiast wielokrotnego hasła konta; ograniczony czasowo kod zaproszenia rozpoczyna rejestrację, ale nie jest wielokrotnym hasłem konta; zwykłe logowanie używa passkey. Punkty kontrolne tej strony: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- logowanie właściciela passkey działa, rejestracja na zaproszenie odpowiada ustawieniu, a użytkownik testowy ma tylko przypisane uprawnienia
- passkeys są odporne na phishing i unikalne dla witryny; logowanie używa odblokowania urządzenia zamiast wielokrotnego hasła konta
- ograniczony czasowo kod zaproszenia rozpoczyna rejestrację, ale nie jest wielokrotnym hasłem konta; zwykłe logowanie używa passkey
Bezpieczeństwo i wycofanie
Dział zatytułowany „Bezpieczeństwo i wycofanie”Następny krok
Dział zatytułowany „Następny krok”Konfiguracja: Wtyczki i metadane
Źródło i stan
Dział zatytułowany „Źródło i stan”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Źródło i stan:
2026-07-20 - DiscVault Docs:
0.1.6
