登录方式与账号安全
Manager 支持密码、Google、GitHub、微信和微博登录。登录页只展示平台管理员已经启用且 完成配置的第三方登录方式;不可见的按钮不代表账号异常。
首次使用第三方登录
第三方提供方返回的邮箱和昵称只用于预填。你必须自行确认用户名和邮箱、同意用户协议与 隐私政策,并通过 本系统发送的验证邮件。即使提供方声称其邮箱已验证,也不会直接 成为本系统的邮箱凭据。
如果第三方身份尚未绑定,而你已经有本系统账号,可以在首次登录页选择“绑定已有账号”, 用用户名或邮箱及密码完成验证。系统不会仅凭两个邮箱相同就自动合并账号。
用密码登录待验证账号
如果账号还没有完成邮箱验证,用正确的密码登录时,登录页不会再显示“用户名或密码 错误”,而是给出一个待验证提示块:其中包含掩码后的邮箱地址(如 a***@ex****.com)、 一个“重新发送验证邮件”按钮,以及前往验证页的入口。密码不正确时提示与以往完全一致, 不会透露账号是否存在或处于什么状态。
登录页上的这个重发按钮与验证页上的匿名重发是两条不同的入口:
- 登录页(已验证密码):会明确告诉你结果。若离上一封邮件太近,会返回“操作过于频繁” 并给出还需等待多久;被拒绝的点击不会消耗当天的发送额度。
- 验证页(无需密码):为防止枚举账号,无论邮箱是否存在都只显示相同的中性成功提示。
登录页给出的重发授权最长在 24 小时内有效,每次使用都会续期;退出登录、完成验证或超过 有效期后,重新登录一次即可再次重发。该授权随浏览器会话保存,所以当管理员把会话空闲超时 配得短于 24 小时时,以较短者为准。
待验证恢复
新账号在邮箱确认前处于待验证状态。再次使用同一个第三方身份登录会回到恢复页,你可以:
- 重新发送验证邮件;
- 更正邮箱后重新发送;
- 返回登录页稍后再试。
邮件链接过期时请重新发送。关闭公开注册不会阻止已经创建的待验证账号完成恢复。
验证邮件的语言取自发起这次请求时的语言:你显式切换过界面语言时以你的选择为准,否则 跟随浏览器语言,两者都不是中英文时为英文。语言在邮件排队时就已确定,之后再切换界面语言 不会改写已经发出或排队中的邮件。
验证链接无效或过期时,验证页会显示一个邮箱输入框和“重新发送”按钮。这条匿名入口 为防止枚举账号,无论该邮箱是否存在、是否仍需验证,页面都只显示相同的中性成功提示; 请以实际收到的邮件为准。若你知道账号密码,从登录页重发能得到明确的结果反馈。
绑定、解绑与设置密码
在 账户设置 → 登录方式 查看已绑定身份。绑定或解绑前必须用当前密码,或用已经绑定的 第三方身份完成一次与操作目标绑定的再验证。外部身份账号可以先通过已绑定提供方再验证, 再设置首个密码。
解绑不会自动合并或迁移其他账号,也不能移除最后一个可用登录方式。
会话影响
绑定或解绑会更新浏览器授权版本:当前浏览器会话在成功操作后保留,其他旧浏览器会话会在 下一次受保护 HTTP 请求时失效。邮箱变更确认会令全部旧浏览器会话失效。
这些动作不会主动断开已经建立的信令 WebSocket 或 WebRTC 远程会话;远程连接的凭据 撤销由独立生命周期处理。
第三方数据
Manager 只保存稳定外部账号标识,以及可能用于界面显示/预填的邮箱建议值和昵称;不会持久化 第三方登录服务的访问令牌或刷新令牌。详见公开网站的《隐私政策》。