Skip to content

安全设置

Open Panel 使用用户名和密码登录,成功后返回 JWT。Token 存放在浏览器 localStorage,服务重启后不会自动失效。

登录设置

设置作用
允许免登录访问访客可以只读访问首页,但不能打开设置或执行 Docker 操作
禁止多端登录新登录会替换当前有效会话,旧会话失效
IP 改变后登录失效JWT 只允许登录时的客户端 IP 使用
限制尝试次数同一 IP 连续失败达到上限后暂停登录
锁定时间达到失败次数上限后,该 IP 暂停登录的分钟数
登录有效时间JWT 的有效小时数;设置为 0 时永久有效

登录页的“记住密码”通过浏览器 localStorage 保存用户名和密码,所有密码输入框都可以临时切换明文查看。只应在私人设备上使用此选项。

修改用户名时需要验证当前密码,并会让旧 Token 失效。密码仅以 BCrypt 哈希写入服务端配置。

网络访问

禁止公网访问

启用后只允许内网来源访问。反向代理环境必须正确配置可信代理,否则服务看到的可能是代理地址而不是实际客户端地址。

IP 白名单

白名单限制登录与管理接口的来源地址,不会绕过身份认证,也不会把匿名用户提升为管理员。

信任的反代 IP

只有直接请求来源属于此列表时,Open Panel 才读取 X-Forwarded-For。不要填写不受你控制的代理地址。

允许跨域

启用后只允许列表中明确配置的来源跨域请求。来源应填写完整协议与域名,例如 https://panel.example.com

配置文件

导出的 JSON 包含 JWT 密钥、服务 API Key 和其他敏感设置。不要上传到公开仓库,也不要通过不可信渠道分享。

基于 GNU GPL v2.0 开源