开启与找回双因素验证(2FA):三种账号的处理路径
管理员账号是整站的钥匙,值得加一道双因素验证(2FA):登录时除了密码还要输动态码,密码泄露也进不来。
开启步骤
- 手机装一个支持 TOTP 的验证器:Google Authenticator、Microsoft Authenticator 等
- 登录后台,进「个人资料」页,点「启用 2FA」
- 用验证器扫页面二维码(或手动输密钥)
- 把验证器当前显示的 6 位数字填回页面,点「验证」即生效
每个用户独立设置自己的 2FA,互不影响;开启后该账号每次登录都要附动态码。登录时被要求输 OTP 码,说明这个账号开过 2FA——输验证器当前的数字即可,见 登录排查。
忘了 2FA 怎么找回
分两种身份处理:
普通用户忘了:找管理员。管理员在「后台 - 用户」页对该用户点「取消双因素认证」即可清除。
管理员自己忘了:需要在服务器上用命令行清除——
- Windows:进入程序目录执行
openlist.exe cancel2fa - Linux:进入程序目录执行
./openlist cancel2fa - Docker:执行
docker exec -it openlist ./openlist cancel2fa
命令跑完重启一次生效。这也是为什么建议保留服务器 SSH 访问能力:2FA 锁死时它是唯一的后门。
建议
- 管理员账号开启 2FA 后,把验证器的恢复密钥抄一份离线保存
- 换手机前先把 2FA 迁移或解除,否则换机即锁死
- 公网部署的站点,2FA + 强密码 + 6 次错误封 IP 三件套基本能挡住绝大多数爆破