NocoBase 如何配置密码策略与账户锁定【免费下载链接】nocobaseNocoBase is an open-source AI no-code platform for building business systems fast. Instead of generating everything from scratch, AI works on top of production-proven infrastructure and a WYSIWYG no-code interface, so you get both speed and reliability.项目地址: https://gitcode.com/GitHub_Trending/no/nocobase在启用了密码登录的 NocoBase 应用中管理员需要统一约束所有用户的密码强度、密码有效期以及无效登录尝试次数并能在用户被锁定后主动解锁或在发现异常账号时主动将其锁定。NocoBase 的密码策略功能由nocobase/plugin-password-policy插件提供属于专业版功能插件默认不启用非内置插件适用于 NocoBase 1.x 与 2.x。配置完成后系统会对所有用户生效统一的密码规则、密码过期提醒与登录锁定策略本文基于 密码策略、用户锁定 与 NocoBase 安全指南 整理。前提条件已安装并启用nocobase/plugin-password-policy插件。插件元数据见 plugin-password-policy/index.mdisFree: false、builtIn: false、defaultEnabled: false即需要专业版及以上版本且手动启用。密码策略只约束启用了密码登录的应用文档提示如果配置了其他登录方式用户在旧密码过期后仍可以使用其他方式登录。由于密码过期或账号锁定都可能导致无法进入系统包括管理员账号文档建议在系统中设置多个可以修改用户密码、解锁用户的账号再开始收紧策略。配置密码规则在密码策略配置中设置以下密码规则规则对系统内所有用户生效最小密码长度设置密码的最小长度要求最大长度为 64。密码复杂度要求支持以下选项必须包含字母和数字必须包含字母数字和符号必须包含数字大写和小写字母必须包含数字大写和小写字母符号必须包含以下字符的其中 3 种数字、大写字母、小写字母和特殊字符不限制密码不能包含用户名设置密码是否能包含当前用户的用户名。密码历史数量记住用户最近使用的密码个数用户修改密码时不能重复使用。0 代表不限制最大数量为 24。安全指南给出的建议是设置强度较高的密码规则以降低密码被关联性猜测、暴力破解的风险。配置密码过期密码过期配置包含两个配置项密码有效期用户密码的有效期。用户必须在密码过期前更换密码才会重新计算有效期。若未在过期前更换密码将无法使用旧密码登录需管理员协助重置。密码过期提示通知渠道用户密码到期的 10 天内用户每次登录时发送提醒。默认发送到密码过期提醒的站内信渠道可以在通知管理中管理渠道。配置建议由于密码过期可能导致账号无法登录包括管理员账号文档提示请及时修改密码并在系统中设置多个可以修改用户密码的账号。配置无效登录锁定策略密码登录安全部分用于设置无效密码登录尝试限制包含三个配置项最大无效密码登录尝试次数用户在规定时间间隔内最多可以尝试登录的次数。最大无效密码登录时间间隔秒计算用户最大无效登录次数的时间间隔单位为秒。锁定时间秒用户超过无效密码登录限制以后锁定用户的时间0 代表不限制。用户被锁定期间将禁止以任何认证方式访问系统包括 API keys。文档给出了三类典型场景场景说明不限制不限制用户无效密码尝试次数限制尝试频率不锁定用户例用户每 5 分钟最多可以尝试登录 5 次超过限制后锁定用户例用户 5 分钟内连续 5 次无效密码登录锁定用户 2 小时配置建议无效密码登录次数和时间间隔通常用于限制短时间内高频的密码登录尝试防止暴力破解。超过限制是否锁定用户需要结合实际场景考虑。锁定时间设置可能被恶意利用攻击者可能针对目标账号故意多次输入错误密码迫使账号被锁定无法正常使用。可以结合 IP 限制、API 频率限制等手段来防范这类攻击。管理已锁定用户主动解锁与主动锁定用户锁定管理页用于管理已锁定用户也支持主动锁定用户。解锁用户因为超过无效密码登录限制被锁定的用户可以通过删除记录解锁。主动锁定用户添加用户记录可以主动锁定用户。用户被锁定后将禁止以任何认证方式访问系统包括 API keys。也就是说账户锁定有两条来源路径一是超过无效密码登录限制后由系统按锁定时间自动锁定二是管理员在锁定管理页主动添加记录锁定。两种锁定在禁止以任何认证方式访问系统这一点上表现一致对自动锁定文档明确给出的解除方式是删除对应记录。配置生效后的行为核对配置完成后可以按文档描述的行为来核对策略是否生效用不满足最小长度或复杂度要求的密码创建/修改密码应被规则拒绝连续使用密码历史内的旧密码时也应被拒绝历史数量为 0 时不限制。在密码到期前 10 天内登录应通过所配置的通知渠道收到密码过期提醒超过有效期后旧密码无法登录需要管理员协助重置或改用其他已配置的登录方式。在设定的时间间隔内连续输错密码达到最大无效密码登录尝试次数后若锁定时间为 0用户不会被锁定若设置了锁定时间用户在锁定期内无法以任何认证方式包括 API keys访问系统可在锁定管理页删除记录解锁。注意事项与下一步锁定机制本身有被利用为拒绝服务攻击的风险是否开启超过限制后锁定以及锁定多久需要结合业务场景权衡并考虑配合 IP 限制 等手段。无论启用密码过期还是账号锁定都应先确认系统内有多个有权限重置密码、解锁用户的账号避免管理通道被锁死。密码策略、过期配置与锁定策略的详细配置项说明见 密码策略 和 用户锁定更多认证与访问控制相关配置可参考 NocoBase 安全指南。【免费下载链接】nocobaseNocoBase is an open-source AI no-code platform for building business systems fast. Instead of generating everything from scratch, AI works on top of production-proven infrastructure and a WYSIWYG no-code interface, so you get both speed and reliability.项目地址: https://gitcode.com/GitHub_Trending/no/nocobase创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考