爱库录 目录即站点,文件即文章

多用户与安全

2026-09-17 · 快速上手 · 返回列表

title: "多用户与安全:协作写作、权限分层、审计哈希链" date: 2026-09-17 tags: [多用户, 权限, 安全, 审计, 协作] category: 快速上手 description: "不只是单人博客。支持多成员协作写作,空间和权限分层管理,关键操作有审计哈希链防篡改。"

多用户与安全:协作写作、权限分层、审计哈希链

爱库录不只是个人博客。它也支持多人协作的场景。

多用户

注册上线

管理员在控制台开启注册,团队成员自行注册账号。

控制台 → 用户管理 → 开启注册 → 设置注册规则

空间分层

每个用户有自己的工作空间:

users/
├── alice/
│   ├── 技术/
│   └── 读书/
├── bob/
│   ├── 产品/
│   └── 设计/
└── 共享/
    └── 团队文档/
  • 个人空间 — 只有本人可见
  • 共享空间 — 团队成员可见
  • 公开空间 — 博客前台可见

权限分层

| 角色 | 权限 | |------|------| | 管理员 | 所有权限:用户管理、系统设置、全部内容 | | 编辑 | 发布、编辑、删除自己的内容;查看共享空间 | | 作者 | 写作和提交;不能直接发布(需要审核) | | 读者 | 只读访问公开内容 |

不同角色不同权限。 团队协作不需要共享管理员账号。

审计哈希链

这是爱库录在安全方面的独特设计。

什么是审计哈希链

每一次关键操作(发布、编辑、删除、权限变更)都会生成一条审计记录。每条记录包含:

  • 操作类型
  • 操作人
  • 操作时间
  • 操作内容摘要
  • 前一条记录的哈希

形成一条哈希链:

记录1 → 记录2 → 记录3 → 记录4 → ...
哈希1    哈希2    哈希3    哈希4
         ↑包含     ↑包含     ↑包含
         哈希1     哈希2     哈希3

为什么需要这个

防篡改。 如果有人偷偷修改了某条审计记录,它的哈希就会变,后续所有记录的哈希链都会断裂。一眼就能看出被动过。

可验证。 管理员可以在审计页核验整条哈希链的完整性:

控制台 → 审计 → 核验哈希链

✅ 记录 #1 — 哈希链完整
✅ 记录 #2 — 哈希链完整
✅ 记录 #3 — 哈希链完整
...
✅ 共 156 条记录,哈希链完整

记录了什么

  • 文章发布 / 编辑 / 删除 / 下线
  • 用户创建 / 权限变更 / 密码修改
  • 主题切换 / 插件安装卸载
  • 系统配置变更
  • 登录 / 登出

关键操作全部有记录。 谁在什么时间做了什么,一目了然。

密码安全

  • Argon2id 哈希 — 当前最安全的密码哈希算法,不是 MD5、不是 bcrypt
  • 不存明文密码 — 数据库里只有哈希值,即使数据库泄露,密码也不会暴露
  • 防暴力破解 — 登录失败有延迟和锁定机制

防路径穿越

文件系统操作(上传、下载、访问)有严格的路径检查:

  • 不允许 ../ 空间穿越
  • 不允许访问博客目录之外的文件
  • 不允许访问系统敏感路径

即使有恶意请求,也无法通过文件操作访问服务器上的其他文件。

实际场景

场景一:个人博客 + 多人供稿

一个人维护的博客,邀请朋友投稿:

  • 朋友注册为「作者」角色
  • 写好文章提交审核
  • 管理员审核后发布
  • 所有操作有审计记录

场景二:团队知识库

小团队的内部知识库:

  • 每人有自己的空间
  • 共享空间放团队文档
  • 管理员控制谁能看什么
  • 审计记录确保操作可追溯

场景三:安全敏感场景

对审计要求高的场景:

  • 哈希链确保审计记录不可篡改
  • 完整的操作日志
  • 可导出审计记录用于合规检查

相关:[[13MB 单二进制:一条命令跑起博客]] — 了解部署和基础配置。