fix: require password login by default on first install.

Set APP_AUTH_DISABLED=false in exchange env examples so LAN deploys no longer skip auth.

Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
dekun
2026-07-17 18:08:35 +08:00
parent 690635b59f
commit 7e06db758d
5 changed files with 14 additions and 9 deletions
+3 -3
View File
@@ -24,11 +24,11 @@ APP_DEBUG=false
APP_USERNAME=admin
# 登录密码(请改成你自己的强密码)
APP_PASSWORD=admin123
# 是否关闭登录校验(局域网可设 true;公网务必 false)
APP_AUTH_DISABLED=true
# 是否关闭登录校验(首次安装务必 false;仅本机临时调试可改 true)
APP_AUTH_DISABLED=false
# --- 多账户交易中控 manual_trading_hub ---
# 中控请求本实例 /api/hub/* 时携带请求头 X-Hub-Token,须与中控启动环境变量 HUB_BRIDGE_TOKEN 一致
# 未设置且 APP_AUTH_DISABLED=false 时,仅网页登录后可访问;本机联调可保持 APP_AUTH_DISABLED=true
# APP_AUTH_DISABLED=false 时网页登录,或配置与中控相同的 HUB_BRIDGE_TOKEN 供中控代开
# HUB_BRIDGE_TOKEN=your-long-random-token
# Flask 会话密钥(必须替换为长随机字符串)
FLASK_SECRET_KEY=CHANGE_TO_LONG_RANDOM_SECRET
+3 -3
View File
@@ -24,11 +24,11 @@ APP_DEBUG=false
APP_USERNAME=admin
# 登录密码(请改成你自己的强密码)
APP_PASSWORD=admin123
# 是否关闭登录校验(局域网可设 true;公网务必 false)
APP_AUTH_DISABLED=true
# 是否关闭登录校验(首次安装务必 false;仅本机临时调试可改 true)
APP_AUTH_DISABLED=false
# --- 多账户交易中控 manual_trading_hub ---
# 中控请求本实例 /api/hub/* 时携带请求头 X-Hub-Token,须与中控启动环境变量 HUB_BRIDGE_TOKEN 一致
# 未设置且 APP_AUTH_DISABLED=false 时,仅网页登录后可访问;本机联调可保持 APP_AUTH_DISABLED=true
# APP_AUTH_DISABLED=false 时网页登录,或配置与中控相同的 HUB_BRIDGE_TOKEN 供中控代开
# HUB_BRIDGE_TOKEN=your-long-random-token
# Flask 会话密钥(必须替换为长随机字符串)
FLASK_SECRET_KEY=CHANGE_TO_LONG_RANDOM_SECRET
+3 -3
View File
@@ -24,11 +24,11 @@ APP_DEBUG=false
APP_USERNAME=admin
# 登录密码(请改成你自己的强密码)
APP_PASSWORD=admin123
# 是否关闭登录校验(局域网可设 true;公网务必 false)
APP_AUTH_DISABLED=true
# 是否关闭登录校验(首次安装务必 false;仅本机临时调试可改 true)
APP_AUTH_DISABLED=false
# --- 多账户交易中控 manual_trading_hub ---
# 中控请求本实例 /api/hub/* 时携带请求头 X-Hub-Token,须与中控启动环境变量 HUB_BRIDGE_TOKEN 一致
# 未设置且 APP_AUTH_DISABLED=false 时,仅网页登录后可访问;本机联调可保持 APP_AUTH_DISABLED=true
# APP_AUTH_DISABLED=false 时网页登录,或配置与中控相同的 HUB_BRIDGE_TOKEN 供中控代开
# HUB_BRIDGE_TOKEN=your-long-random-token
# 允许复盘中控 iframe 内嵌本实例(与 hub 域名一致;默认已开启)
# APP_ALLOW_HUB_EMBED=true
+1
View File
@@ -40,6 +40,7 @@ bash /opt/crypto_monitor_user/deploy/manage.sh
- 登录账号: **admin**
- 登录密码: **admin123**
- **三所实例与中控均默认需要登录**( `APP_AUTH_DISABLED=false` )
- 浏览器配置: 各所 **env 配置**(API,风控) + 中控 **系统设置**
**无需 SSH 编辑 `.env` 填 API**;密钥由 `bootstrap_deploy_secrets.py` 自动生成.
+4
View File
@@ -5,6 +5,7 @@
- FLASK_SECRET_KEY:三实例(相同)
- HUB_SESSION_SECRET:仅中控
- APP_USERNAME=admin,APP_PASSWORD=admin123:实例(仅空时)
- APP_AUTH_DISABLED=false:键缺失/为空时写入(首次安装默认必须登录)
- HUB_USERNAME=admin,HUB_PASSWORD=admin123:中控(仅空时)
已有非空且非占位符的值不会被覆盖(长期密钥一次生成,不轮换).
@@ -84,6 +85,9 @@ def main() -> int:
updates["APP_USERNAME"] = "admin"
if _should_set(env_get(lines, "APP_PASSWORD"), frozenset({""})):
updates["APP_PASSWORD"] = "admin123"
# 键缺失时默认开启登录;已有 true/false 不覆盖(模板已改为 false)
if not (env_get(lines, "APP_AUTH_DISABLED") or "").strip():
updates["APP_AUTH_DISABLED"] = "false"
if updates:
planned.append((path, updates))