账号与访问控制
GoPanel 当前的部署形态是单管理员信任域:面板面向站长本人或可信小团队, 不存在多租户与细粒度权限体系。
账号
- 不提供注册功能:前台 / 后台均无注册入口
- 管理员账号只能在安装向导中创建,是系统的初始账号
- 个人资料页支持修改自己的密码(头像下拉 → 修改密码)
- 所有已登录用户拥有全部
/api权限——请不要给非受信用户开账号
权限体系(casbin RBAC)的 Enforcer 已在代码中实现但尚未接入路由中间件, 属于预留能力,当前不生效。接入前请把部署形态当作单管理员信任域。
登录安全
- 登录验证码:图形验证码防自动化尝试
- 密码加密传输:登录密码经 SM2 国密算法加密后提交,密钥与 UA 绑定
- 登录失败锁定:同一 IP 连续失败 3 次锁定 5 分钟(见 系统设置与安全)
- 登录保护:安全入口随机路径 + IP 白名单可进一步收敛暴露面
忘记管理员密码
命令行直接重置(需服务器权限):
bash
./GoPanel -rp # 重置创始人为 16 位随机密码并打印
./GoPanel -rp=新密码 # 重置创始人为指定密码
./GoPanel -rp=用户名:新密码 # 重置指定用户- 密码强度与安装向导同一套规则(8-64 位,至少含字母 / 数字 / 符号两类)
- 命令只改密码即退出,不启动服务、不执行数据库迁移
详见 命令行参数。
