Skip to content
Projects
Groups
Snippets
Help
This project
Loading...
Sign in / Register
Toggle navigation
X
xyw_asset_console
Overview
Overview
Details
Activity
Cycle Analytics
Repository
Repository
Files
Commits
Branches
Tags
Contributors
Graph
Compare
Charts
Issues
0
Issues
0
List
Board
Labels
Milestones
Merge Requests
1
Merge Requests
1
CI / CD
CI / CD
Pipelines
Jobs
Schedules
Charts
Wiki
Wiki
Snippets
Snippets
Members
Members
Collapse sidebar
Close sidebar
Activity
Graph
Charts
Create a new issue
Jobs
Commits
Issue Boards
Open sidebar
DaiJiezhang
xyw_asset_console
Commits
52071f07
Commit
52071f07
authored
Aug 03, 2026
by
DaiJiezhang
Browse files
Options
Browse Files
Download
Email Patches
Plain Diff
docs(auth): clarify password validation policy
parent
3f7c6557
Hide whitespace changes
Inline
Side-by-side
Showing
1 changed file
with
1 additions
and
1 deletions
+1
-1
design.md
openspec/changes/add-system-user-auth-permissions/design.md
+1
-1
No files found.
openspec/changes/add-system-user-auth-permissions/design.md
View file @
52071f07
...
...
@@ -47,7 +47,7 @@ JWT 载有用户 ID、角色和 `authVersion`。每次访问受保护接口,
使用 Spring Security
`BCryptPasswordEncoder`
生成
`password_hash`
,成本系数由配置控制(初始建议 12)。数据库只存哈希值,盐由 BCrypt 每次编码自动生成;不增加“加密后的明文密码”列,也不把初始密码写进迁移、日志、测试快照或接口响应。
只有开发者能在创建账号、为超级管理员已创建的禁用账号补设密码,或重置非开发者账号密码时输入新密码与确认密码;后端
校验 12–72 字符、拒绝与用户名相同及常见弱密码
。系统不提供本人改密入口,所有账号均通过开发者操作更新密码哈希和时间、递增
`auth_version`
并使旧会话失效。管理员重置不会回显或再次读取任何密码;
`Jeddy`
的密码变更仍由受控数据库操作人工写入 BCrypt 哈希。
只有开发者能在创建账号、为超级管理员已创建的禁用账号补设密码,或重置非开发者账号密码时输入新密码与确认密码;后端
仅校验密码长度为 12–72 字符,允许密码包含或等于用户名(包括
`Jeddy`
)
。系统不提供本人改密入口,所有账号均通过开发者操作更新密码哈希和时间、递增
`auth_version`
并使旧会话失效。管理员重置不会回显或再次读取任何密码;
`Jeddy`
的密码变更仍由受控数据库操作人工写入 BCrypt 哈希。
未来调整密码规则或 BCrypt 成本时,在开发者重置密码时检测
`passwordEncoder.upgradeEncoding(hash)`
并重写哈希;这让业务账号在下一次受控重置时逐步升级,无需知道旧密码或执行全表重置。
...
...
Write
Preview
Markdown
is supported
0%
Try again
or
attach a new file
Attach a file
Cancel
You are about to add
0
people
to the discussion. Proceed with caution.
Finish editing this message first!
Cancel
Please
register
or
sign in
to comment