跳到主要内容

用户认证

控制台用户使用邮箱验证和 HttpOnly Cookie 登录。业务工程不应保存用户密码或用户登录 Cookie。

注册与验证

用户在 /console/register 注册后,需要点击验证邮件。开发环境没有配置 SMTP 时,注册响应会提供本地验证入口。

控制台会话

用户控制台使用 7 天 HttpOnly、SameSite=Lax Cookie。浏览器前端不保存用户 JWT。

工程访问认证

业务系统使用工程 Key 换取短期访问令牌,后续 API 请求使用:

Authorization: Bearer <12小时访问令牌>

令牌过期后,业务系统使用永久工程 Key 重新换取,不需要用户重新登录。