身份认证
登录、密码重置、验证码和登录策略。
发送邮箱验证码
向账户绑定邮箱或指定邮箱发送六位邮箱验证码。前置校验取决于 captcha_type.email:native 使用图片验证码 Cookie,qcloud 使用腾讯云参数,geetest 使用极验参数。同一客户端 IP 每 60 秒最多发送一次。
账户登录
使用用户名、邮箱或手机号及密码登录。服务端按来源 IP 统计最近一小时的失败次数:达到禁止阈值会拒绝登录,达到图片验证码阈值且最近三次均未成功时须校验图片验证码;账户也可配置邮箱或短信二次验证码。密码和访问域名校验通过后,如果授权因未找到记录、机器码不匹配、过期或节点额度超限而失败,服务端会主动向远程授权服务刷新一次本机授权码并重试一次;刷新失败或重试后仍不满足授权要求时返回 `user_login-15`。成功后返回与来源 IP、当前密码摘要及系统会话有效期关联的 access_token。令牌与密码均为敏感信息,不得写入日志或暴露给第三方。
发送手机验证码
向指定手机号发送四位数字验证码。可直接提供手机号,或使用 account 让服务端从已启用账户中解析手机号。验证码校验字段由系统 captcha_type 决定;同一客户端 IP 每 60 秒最多请求一次。
重置账户密码
使用已验证的邮箱验证码或手机验证码重置已启用账户的密码。邮箱方式会在重置前向邮箱发送包含新密码的系统通知;两种方式均以 bcrypt 保存密码。
查询账户登录策略
按用户名、邮箱或手机号查询已启用账户的登录安全策略。该公开接口只返回脱敏的邮箱和手机号,用于登录前判断是否需要图形验证码等流程。