← Back to blog

自托管门户的安全基线

上线前务必检查的 Session、Cookie 与附件策略。

Markdown · 06/15/2026, 05:09 AM

#安全#部署

生产环境变量

  • SESSION_SECRET:32 位以上随机串
  • ADMIN_PASSWORD:强密码,勿用默认值
  • COOKIE_SECURE=true(HTTPS)

附件

私人随记附件默认需登录;公开博客文章的图片附件可对匿名开放 media 类型。

反向代理

置于 Caddy/Nginx 后设置 TRUST_PROXY=true 以正确限速登录。