多用户与安全
title: "多用户与安全:协作写作、权限分层、审计哈希链" date: 2026-09-17 tags: [多用户, 权限, 安全, 审计, 协作] category: 快速上手 description: "不只是单人博客。支持多成员协作写作,空间和权限分层管理,关键操作有审计哈希链防篡改。"
多用户与安全:协作写作、权限分层、审计哈希链
爱库录不只是个人博客。它也支持多人协作的场景。
多用户
注册上线
管理员在控制台开启注册,团队成员自行注册账号。
控制台 → 用户管理 → 开启注册 → 设置注册规则
空间分层
每个用户有自己的工作空间:
users/
├── alice/
│ ├── 技术/
│ └── 读书/
├── bob/
│ ├── 产品/
│ └── 设计/
└── 共享/
└── 团队文档/
- 个人空间 — 只有本人可见
- 共享空间 — 团队成员可见
- 公开空间 — 博客前台可见
权限分层
| 角色 | 权限 | |------|------| | 管理员 | 所有权限:用户管理、系统设置、全部内容 | | 编辑 | 发布、编辑、删除自己的内容;查看共享空间 | | 作者 | 写作和提交;不能直接发布(需要审核) | | 读者 | 只读访问公开内容 |
不同角色不同权限。 团队协作不需要共享管理员账号。
审计哈希链
这是爱库录在安全方面的独特设计。
什么是审计哈希链
每一次关键操作(发布、编辑、删除、权限变更)都会生成一条审计记录。每条记录包含:
- 操作类型
- 操作人
- 操作时间
- 操作内容摘要
- 前一条记录的哈希
形成一条哈希链:
记录1 → 记录2 → 记录3 → 记录4 → ...
哈希1 哈希2 哈希3 哈希4
↑包含 ↑包含 ↑包含
哈希1 哈希2 哈希3
为什么需要这个
防篡改。 如果有人偷偷修改了某条审计记录,它的哈希就会变,后续所有记录的哈希链都会断裂。一眼就能看出被动过。
可验证。 管理员可以在审计页核验整条哈希链的完整性:
控制台 → 审计 → 核验哈希链
✅ 记录 #1 — 哈希链完整
✅ 记录 #2 — 哈希链完整
✅ 记录 #3 — 哈希链完整
...
✅ 共 156 条记录,哈希链完整
记录了什么
- 文章发布 / 编辑 / 删除 / 下线
- 用户创建 / 权限变更 / 密码修改
- 主题切换 / 插件安装卸载
- 系统配置变更
- 登录 / 登出
关键操作全部有记录。 谁在什么时间做了什么,一目了然。
密码安全
- Argon2id 哈希 — 当前最安全的密码哈希算法,不是 MD5、不是 bcrypt
- 不存明文密码 — 数据库里只有哈希值,即使数据库泄露,密码也不会暴露
- 防暴力破解 — 登录失败有延迟和锁定机制
防路径穿越
文件系统操作(上传、下载、访问)有严格的路径检查:
- 不允许
../空间穿越 - 不允许访问博客目录之外的文件
- 不允许访问系统敏感路径
即使有恶意请求,也无法通过文件操作访问服务器上的其他文件。
实际场景
场景一:个人博客 + 多人供稿
一个人维护的博客,邀请朋友投稿:
- 朋友注册为「作者」角色
- 写好文章提交审核
- 管理员审核后发布
- 所有操作有审计记录
场景二:团队知识库
小团队的内部知识库:
- 每人有自己的空间
- 共享空间放团队文档
- 管理员控制谁能看什么
- 审计记录确保操作可追溯
场景三:安全敏感场景
对审计要求高的场景:
- 哈希链确保审计记录不可篡改
- 完整的操作日志
- 可导出审计记录用于合规检查
相关:
[[13MB 单二进制:一条命令跑起博客]]— 了解部署和基础配置。