安全配置
JWT 密钥
JWT 签名密钥用于 Micronaut Security 集成。在生产环境中通过环境变量设置:
Warning
永远不要提交真实的密钥值。application.yml 中的默认值仅用于开发。
令牌配置
CORS 配置
Note
当前 CORS 配置(.* 来源正则)是宽松的,仅用于本地开发。在生产环境中,请将 allowed-origins-regex 限制为你的域名。
安全头
限流
基于 IP 的滑动窗口限流。超出限制返回 HTTP 429。
密码哈希
密码使用 PBKDF2 + SHA-256 进行哈希。系统支持在用户成功登录时自动升级旧版哈希格式。
生产环境清单
- 通过环境变量设置
JWT_SECRET和JWT_REFRESH_SECRET - 将
allowed-origins-regex限制为你的域名 - 通过环境变量设置
DB_URL、DB_USERNAME、DB_PASSWORD - 禁用 H2 Web 控制台(
h2.web-console: false) - 通过反向代理启用 HTTPS(nginx、Caddy 等)
- 根据流量模式审查限流设置